Så där, nu har de fixat det. Det var (inte helt oväntat) i sökfunktionen som den skrev ut vad man hade sökt efter utan att ta bort html-taggarna först.
Alltså borde dom ju kolla sin egen säkerhet innan som skriver att andra ha dålig säkerhet....
Det beror nog på okunskap från IDGs sida. IDG mer eller mindre "citerade" bara ur Erik Torsner blog.
IDG kanske "citerade" Erik, Men dom borde ju endå läsa vad dom lägger ut, och om man lägger ut något på sin sajt där dom "klagar" på att andra sidor inte har tillräcklig säkerhet på sina sidor, och sen har dom det inte själv...
IDG kanske "citerade" Erik, Men dom borde ju endå läsa vad dom lägger ut, och om man lägger ut något på sin sajt där dom "klagar" på att andra sidor inte har tillräcklig säkerhet på sina sidor, och sen har dom det inte själv...
De läser förstås vad de själva "lägger ut" (till skillnad från andra :moose), men om artikelförfattaren inte förstår vad "cross-site scripting" innebär kan denne inte heller kontrollera om IDGs sida har detta säkerhetshål.
Även om artikelförfattaren visste vad det var så skulle denne ändå inte ha haft någon möjlighet att kontrollera om IDGs sida hade haft denna säkerhetsbrist. Det är webmastern som ansvarar för webbsäkerheten på en sida, och det enda artikelförfattaren kan göra är att meddela webmastern om bristen.
Jymdis skrev:
Sen är det ju inte direkt utvecklarna av Idg som sitter och lägger upp artiklarna.
Det är mer illa att sajter i Idgs storlek har dessa sårbarheterna.
Precis det jag menade, fast jag kunde inte få ur det på ett bra sätt. ;)
Nee, Men det e väl inte direkt många av dom som skriver artiklarna på dom andra sidorna heller som utvecklar själva sidan?
Så då blir det ju exakt samma sak som på IDG och dom andra sidorna...
Nu följer jag inte din tankegång... kan du förklara lite mer?
Lite roligt att susning.nu skriver att det kan vara farligt att tillåta:
<script>alert('XSS!')</script>
Och om du testar att skriva in just det på i sidans sökfält så blockeras det inte.
Vad gör det om man kan skriva in den koden i sökfält på expressen osv?
Man kan köra skadlig kod? (Jag tror även att det var därför som man flyttade "mina filer" till en subdomän på wF.)
Vad exakt är det som är skadligt då? Man få en popup där det står, det som är ifyllt. Betyder det att man även kan använda sig om mer avancerad kod och 'hacka'? Eller vad?
Vad exakt är det som är skadligt då? Man få en popup där det står, det som är ifyllt. Betyder det att man även kan använda sig om mer avancerad kod och 'hacka'? Eller vad?
I och med att man kan köra script-koder kan man komma åt diverse saker som ex. cookies - som i sin tur kan innehålla känslig information.
Betyder det att man även kan använda sig om mer avancerad kod och 'hacka'? Eller vad?
Ja. Om det där felet exempelvis finns på Webforum så innebär det att jag kan få tillgång till ditt konto.
På Webforum är det ju inte mer allvarligt än att jag kan skriva brev under ditt namn och läsa dina privata meddelanden, men på andra webbplatser kan man ju få reda på kreditkortsnummer och sånt...
Betyder det att man även kan använda sig om mer avancerad kod och 'hacka'? Eller vad?
Ja. Om det där felet exempelvis finns på Webforum så innebär det att jag kan få tillgång till ditt konto.
På Webforum är det ju inte mer allvarligt än att jag kan skriva brev under ditt namn och läsa dina privata meddelanden, men på andra webbplatser kan man ju få reda på kreditkortsnummer och sånt...
Genom att enbart klistra in en liten kod då? Låter riskabelt. Är det enkelt? :p
Genom att enbart klistra in en liten kod då? Låter riskabelt. Är det enkelt? :p
Nja, på wF var det nog så att man kunde lägga upp egna html-sidor på en egen mapp som man kunde nå från "den vanliga" domänen. Man kunde således enkelt skapa en sida som kunde köra "skadlig kod".
Kan någon ansvarig/utvecklare på wF verifiera detta?
262 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849