webForumDet fria alternativet

javascript

4 svar · 546 visningar · startad av Skarre

SkarreMedlem sedan apr. 20012 447 inlägg
#1

Finns det verkligen inget annat sätt att skydda forumet från "malicious code" än att omvandla "javascript" till "java script"? Det uppstår lätt missförstånd.

kjellMedlem sedan dec. 1999519 inlägg
#2

Jag tror att problemet bottnar i att man kan exekvera javascript i img-taggarna. Om det är en webbläsarbugg eller om det helt enkelt är standarden som är fel vet jag inte. I vår gamla UBB testade jag en liten kodsträng i en vanlig img-tagg och och den samlade samtliga användarnamn och lösenord och skrev det till en fil på en annan server. Informationen skickades via en url och mottogs av ett enkelt perlskript.
En enorm bugg som upptäcktes av en ren slump och kunde ställt till med ganska mycket problem för en mängd personer.

Frågan har varit uppe på vBulletins supportsida och där har man helt enkelt klargjort att man inte funnit någon säker lösning då det gäller taggen javascript.

Erik JuhlinMedlem sedan maj 20007 625 inlägg
#3

Hur samlar man ihop användarnamn och lösenord med JavaScript? Det måste man väl göra med ett serverside-språk..?

SPiNMedlem sedan mars 20005 832 inlägg
#4

I gamla UBB så lagrades data och allting på ett helt annorlunda sätt, ett inte speciellt säkert sätt - enligt mig. :)

Det är mycket möjligt att man med JS då kunde hämta "nödvändig" information. :l

kjellMedlem sedan dec. 1999519 inlägg
#5

Det hämtades från besökarens cookie när man öppnade en tråd innehållande koden.

254 ms totalt · 3 externa anrop · cache AV · v20260731051352-full.56cc9887
123 ms — hämta statistik (db)
128 ms — hämta tråd, inlägg och bilagor (db)
129 ms — hämta forumlista (db)