Song Опубликовано 22 Июня 2006 Жалоба Поделиться Опубликовано 22 Июня 2006 Мод сделан но потребует отключения в форуме unicode. И вообще я ж говорю, что тестите. Может не всё отследил? Ссылка на комментарий Поделиться на других сайтах Прочее
Arhar Опубликовано 22 Июня 2006 Жалоба Поделиться Опубликовано 22 Июня 2006 да я уже не знаю, чё там есть ещё Ссылка на комментарий Поделиться на других сайтах Прочее
Siberex Опубликовано 23 Июня 2006 Жалоба Поделиться Опубликовано 23 Июня 2006 Сорри за глупый вопрос не по теме.А где сам мод-то достать? Тыкните ссылкой :-) Ссылка на комментарий Поделиться на других сайтах Прочее
Arhar Опубликовано 23 Июня 2006 Жалоба Поделиться Опубликовано 23 Июня 2006 Басни о куках Ссылка на комментарий Поделиться на других сайтах Прочее
RaVaN Опубликовано 10 Июля 2006 Жалоба Поделиться Опубликовано 10 Июля 2006 Тоже жду мод с нетерпением. Тырят кукисы и творят беспредел Ссылка на комментарий Поделиться на других сайтах Прочее
FatCat Опубликовано 11 Июля 2006 Жалоба Поделиться Опубликовано 11 Июля 2006 Тоже жду мод с нетерпением. Тырят кукисы и творят беспредел В парсере добавь строку замены script на sсriрt (подчеркнутые буквы - русские), вот и весь мод. Ссылка на комментарий Поделиться на других сайтах Прочее
Song Опубликовано 13 Июля 2006 Жалоба Поделиться Опубликовано 13 Июля 2006 тю-тюя между s и c добавлю 0x09 вот и нет никакого исправления Ссылка на комментарий Поделиться на других сайтах Прочее
xRay Опубликовано 14 Июля 2006 Автор Жалоба Поделиться Опубликовано 14 Июля 2006 SongВ смысле? (чего-то не догнал я... странно...) Ссылка на комментарий Поделиться на других сайтах Прочее
Song Опубликовано 15 Июля 2006 Жалоба Поделиться Опубликовано 15 Июля 2006 ну напишешь ты типа $txt = str_replace("script", "sc ript", $txt);чтобы убрать зависимость от слова script.А я в пост напишу вот так: javas cript: alertгде пропуск - это любой спец-символ, который браузер не считает за отделение между словами (ну т.е. не пробел). И всё, при XSS этот javascript сработает за милую душу, не смотря на произведённый str_replace(). Ссылка на комментарий Поделиться на других сайтах Прочее
xRay Опубликовано 15 Июля 2006 Автор Жалоба Поделиться Опубликовано 15 Июля 2006 ясноспасибо что разьяснил, а то я вчера не догнал пиво навереное дейтсвует Ссылка на комментарий Поделиться на других сайтах Прочее
FatCat Опубликовано 15 Июля 2006 Жалоба Поделиться Опубликовано 15 Июля 2006 А я в пост напишу вот так: javas cript: alertЧтобы не морочиться с постами в форуме, создай эйчтимиэльку, и вставь код:<a href="#1" onclick="s cript:alert('')">Тест скрипта</a>И попробуй пощелкать мышкой, а еще лучше открыть страницу с эроррепортингом (в том же ХоумСайте).Убери пробел - алерт работает; с пробелом не работает. Ссылка на комментарий Поделиться на других сайтах Прочее
Song Опубликовано 16 Июля 2006 Жалоба Поделиться Опубликовано 16 Июля 2006 >> Убери пробел - алерт работает; с пробелом не работает.я ж сказал: "Не пробел!". Ссылка на комментарий Поделиться на других сайтах Прочее
FatCat Опубликовано 16 Июля 2006 Жалоба Поделиться Опубликовано 16 Июля 2006 >> Убери пробел - алерт работает; с пробелом не работает.я ж сказал: "Не пробел!".я между s и c добавлю 0x09 вот и нет никакого исправления Это код пробела.А можно продемонстрировать рабочий алерт например здесь: http://www.pharm-forum.ru/index.php?showforum=59 ? Парсер фильтрует слово script. Ссылка на комментарий Поделиться на других сайтах Прочее
Garret Опубликовано 16 Июля 2006 Жалоба Поделиться Опубликовано 16 Июля 2006 Может там еще и зарегистрироватся и пару сообщений оставить? Тестового аккаунта я не заметил. Ссылка на комментарий Поделиться на других сайтах Прочее
FatCat Опубликовано 16 Июля 2006 Жалоба Поделиться Опубликовано 16 Июля 2006 Может там еще и зарегистрироватся и пару сообщений оставить? Тестового аккаунта я не заметил.Разрешения создавать новые темы и отвечать без авторизации тоже не заметил? Ссылка на комментарий Поделиться на других сайтах Прочее
Garret Опубликовано 16 Июля 2006 Жалоба Поделиться Опубликовано 16 Июля 2006 А я в указаном форуме заметил При попытке ответа в тему, права на создание тем не проверял. Ссылка на комментарий Поделиться на других сайтах Прочее
Song Опубликовано 16 Июля 2006 Жалоба Поделиться Опубликовано 16 Июля 2006 Это код пробела.Вообще-то код пробела 32 дес и 20 hexА 0x09 - это табуляция. на самом деле там таких символов очень много и причём для каждого браузера есть свои личные. Поэтому простым str_replace'ом нифига не выйдет. Ну даже если ты будешь эти символы копить со временем и фильтровать. Победить можно их сочетанием, методами js языка и т.д. FatCat, вот я запостил: http://www.pharm-forum.ru/index.php?showto...ost&p=19234чего-то я не понял, что там отфильтровалось Ссылка на комментарий Поделиться на других сайтах Прочее
FatCat Опубликовано 17 Июля 2006 Жалоба Поделиться Опубликовано 17 Июля 2006 FatCat, вот я запостил: http://www.pharm-forum.ru/index.php?showto...ost&p=19234чего-то я не понял, что там отфильтровалосьНе нашел стыдливо краснеющего смайлика...Строка замены была закомментирована...Сейчас сделал бросающуюся в глаза замену: // Start off with the easy stuff $txt = preg_replace( "#script#is", "sсчiрt", $txt );Проверил в Опере и и-эксплорере - или рвет слово, или "ч" выскакивает. Ссылка на комментарий Поделиться на других сайтах Прочее
Song Опубликовано 17 Июля 2006 Жалоба Поделиться Опубликовано 17 Июля 2006 Ну а чего выключит права на ответ? Что ж мне теперь создавать темы постоянно. test/test у тебя тоже нет Ссылка на комментарий Поделиться на других сайтах Прочее
Song Опубликовано 2 Августа 2006 Жалоба Поделиться Опубликовано 2 Августа 2006 Рассмотрю возможность бесплатной установки моего мода на вашем форуме, который часто и постоянно пытаются сломать. Для более практичного теста.Детали сюда или в личку. Требование мода: насильное отключение юникода. Ссылка на комментарий Поделиться на других сайтах Прочее
FatCat Опубликовано 2 Августа 2006 Жалоба Поделиться Опубликовано 2 Августа 2006 Ну а чего выключит права на ответ?У меня по всему форуму гостевой доступ открыт и на ответ, и на создание. И форма быстрого ответа подключена. Ссылка на комментарий Поделиться на других сайтах Прочее
Рекомендуемые сообщения