Finns det verkligen inget annat sätt att skydda forumet från "malicious code" än att omvandla "javascript" till "java script"? Det uppstår lätt missförstånd.
javascript
4 svar · 546 visningar · startad av Skarre
Jag tror att problemet bottnar i att man kan exekvera javascript i img-taggarna. Om det är en webbläsarbugg eller om det helt enkelt är standarden som är fel vet jag inte. I vår gamla UBB testade jag en liten kodsträng i en vanlig img-tagg och och den samlade samtliga användarnamn och lösenord och skrev det till en fil på en annan server. Informationen skickades via en url och mottogs av ett enkelt perlskript.
En enorm bugg som upptäcktes av en ren slump och kunde ställt till med ganska mycket problem för en mängd personer.
Frågan har varit uppe på vBulletins supportsida och där har man helt enkelt klargjort att man inte funnit någon säker lösning då det gäller taggen javascript.
Hur samlar man ihop användarnamn och lösenord med JavaScript? Det måste man väl göra med ett serverside-språk..?
I gamla UBB så lagrades data och allting på ett helt annorlunda sätt, ett inte speciellt säkert sätt - enligt mig. :)
Det är mycket möjligt att man med JS då kunde hämta "nödvändig" information. :l
Det hämtades från besökarens cookie när man öppnade en tråd innehållande koden.