Сколько баллов просить за XSS на RSDN?
От: 0K Ниоткуда  
Дата: 26.07.09 17:22
Оценка: 6 (1) :))) :))) :))
В общем такая тема. Раз я уже публиковал
Автор: 0K
Дата: 23.07.09
XSS на РСДН. Просили больше не публиковать код публично.

Так вот, занимаясь построением безопасного HTML-редактора, нашел еще одину возможность создания XSS на РСДН. Причем эта работает во всех браузерах и можно сделать незамето для пользователя.

Т.е. я могу запустить абсолютно любой JS-код в своем сообщении на rsdn. Следовательно, могу стырить кукисы любого из вас и вы даже не узнаете об этом.

Теперь вопрос. Сколько баллов просить за отправку этой информации команде RSDN

По моим прикидам -- торги нужно начинать с 1000 баллов. Ведь до этого столько лет никто не мог обнаружить. А это ставит под угрозу безопасность каждого из нас...

Какие есть идеи?

28.07.09 12:52: Перенесено модератором из 'О жизни' — der Igel
Re: На тебе один смайлик (-)
От: Roman Odaisky Украина  
Дата: 26.07.09 17:30
Оценка:
До последнего не верил в пирамиду Лебедева.
Re: На тебе один смайлик (-)
От: Michael7 Россия  
Дата: 26.07.09 17:40
Оценка:
Re: Сколько баллов просить за XSS на RSDN?
От: Anton Batenev Россия https://github.com/abbat
Дата: 26.07.09 17:41
Оценка: +1 :)
Здравствуйте, 0K, Вы писали:

0K> Какие есть идеи?


Забанить тебя по статье "терроризм" и вымогательство
avalon 1.0rc2 rev 272, zlib 1.2.3
Re: Сколько баллов просить за XSS на RSDN?
От: frogkiller Россия  
Дата: 26.07.09 17:48
Оценка:
Здравствуйте, 0K, Вы писали:

0K>Теперь вопрос. Сколько баллов просить за отправку этой информации команде RSDN


0K>По моим прикидам -- торги нужно начинать с 1000 баллов. Ведь до этого столько лет никто не мог обнаружить. А это ставит под угрозу безопасность каждого из нас...


А зачем тебе баллы? Это же только иллюзия статуса

0K>Какие есть идеи?


Ну если ты так уж хочешь продать свои услуги — проси персональную подпись
Курица — это инструмент, с помощью которого одно яйцо производит другие.
Re: Сколько баллов просить за XSS на RSDN?
От: maxnk  
Дата: 26.07.09 17:54
Оценка:
Здравствуйте, 0K, Вы писали:
0K>Какие есть идеи?

может, просто посоветовать Antisamy использовать?

P.S. ради интереса можете потренироваться на http://www.antisamy.net/

Brainbench (C#, Java, Web, OO)
StackOverflow
Re: Сколько баллов просить за XSS на RSDN?
От: Alexey931  
Дата: 26.07.09 18:42
Оценка:
Здравствуйте, 0K, Вы писали:

0K>В общем такая тема. Раз я уже публиковал
Автор: 0K
Дата: 23.07.09
XSS на РСДН. Просили больше не публиковать код публично.


Опубликуйте код приватно.
Re[2]: Сколько баллов просить за XSS на RSDN?
От: Lloyd Россия  
Дата: 26.07.09 21:28
Оценка:
Здравствуйте, Alexey931, Вы писали:

A>Опубликуйте код приватно.


Это как? Опубликовать == сделать публичным.
Re: Сколько баллов просить за XSS на RSDN?
От: Lloyd Россия  
Дата: 26.07.09 22:32
Оценка: :)
Здравствуйте, 0K, Вы писали:

0K>По моим прикидам -- торги нужно начинать с 1000 баллов. Ведь до этого столько лет никто не мог обнаружить. А это ставит под угрозу безопасность каждого из нас...


0K>Какие есть идеи?


Зачем тогроваться? Воспользуйся уязвимостью и накрути себе хоть 10 000 баллов.
Re[2]: Сколько баллов просить за XSS на RSDN?
От: 0K Ниоткуда  
Дата: 26.07.09 22:52
Оценка:
Здравствуйте, Lloyd, Вы писали:

L>Зачем тогроваться? Воспользуйся уязвимостью и накрути себе хоть 10 000 баллов.


Думал об этом. Но это годится разве что для прикола... Ведь довольно скоро обнаружат, дыру закроют, баллы анулируют да еще и забанят... Так что не годится.
Re: Сколько баллов просить за XSS на RSDN?
От: vadimcher  
Дата: 26.07.09 23:29
Оценка: -1 :))
Здравствуйте, 0K, Вы писали:

0K>В общем такая тема. Раз я уже публиковал
Автор: 0K
Дата: 23.07.09
XSS на РСДН. Просили больше не публиковать код публично.


0K>Так вот, занимаясь построением безопасного HTML-редактора, нашел еще одину возможность создания XSS на РСДН. Причем эта работает во всех браузерах и можно сделать незамето для пользователя.


0K>Т.е. я могу запустить абсолютно любой JS-код в своем сообщении на rsdn. Следовательно, могу стырить кукисы любого из вас и вы даже не узнаете об этом.


0K>Теперь вопрос. Сколько баллов просить за отправку этой информации команде RSDN


0K>По моим прикидам -- торги нужно начинать с 1000 баллов. Ведь до этого столько лет никто не мог обнаружить. А это ставит под угрозу безопасность каждого из нас...


Ну и что ты, гад, успел у меня стырить, пока я твое сообщение читал?

А вот зайца кому, зайца-выбегайца?!
Re[2]: Сколько баллов просить за XSS на RSDN?
От: iHateLogins  
Дата: 27.07.09 02:00
Оценка:
Здравствуйте, Anton Batenev, Вы писали:

0K>> Какие есть идеи?

AB>Забанить тебя по статье "терроризм" и вымогательство

А тебя за публичное оскорбление (обвинение в терроризме — серьёзное оскорбление)?
Re: Сколько баллов просить за XSS на RSDN?
От: Kubyshev Andrey  
Дата: 27.07.09 04:24
Оценка: +1
0K>Какие есть идеи?

Надо поступить как профи. Написать кому следует и помочь исправить:
Тебе может быть жалко конечно что в этом случае не столько много людей узнают какой ты хакер, но тем не менее
Re[2]: что означает символ "(-)" ?
От: Muxa  
Дата: 27.07.09 04:50
Оценка:
Re[3]: что означает символ "(-)" ?
От: Real 3L0 Россия http://prikhodko.blogspot.com
Дата: 27.07.09 05:51
Оценка: :))
Здравствуйте, Muxa, Вы писали:

Это имперский штурмовик из фильма "Звёздные войны".
Означает, что автор очень быстрый ...
Вселенная бесконечна как вширь, так и вглубь.
Re[2]: Сколько баллов просить за XSS на RSDN?
От: Real 3L0 Россия http://prikhodko.blogspot.com
Дата: 27.07.09 05:53
Оценка: +1
Здравствуйте, Kubyshev Andrey, Вы писали:

KA>Тебе может быть жалко конечно что в этом случае не столько много людей узнают какой ты хакер, но тем не менее


Так можно после всего этого и опубликовать.
Вселенная бесконечна как вширь, так и вглубь.
Re[3]: Что всё сообщение содержится в теме (-)
От: Erop Россия  
Дата: 27.07.09 06:00
Оценка:
Все эмоциональные формулировки не соотвествуют действительному положению вещей и приведены мной исключительно "ради красного словца". За корректными формулировками и неискажённым изложением идей, следует обращаться к их автором или воспользоваться поиском
Re[3]: Непрямые последствия... ;)
От: Erop Россия  
Дата: 27.07.09 06:01
Оценка: :)
Здравствуйте, 0K, Вы писали:

0K>Думал об этом. Но это годится разве что для прикола... Ведь довольно скоро обнаружат, дыру закроют, баллы анулируют да еще и забанят... Так что не годится.


А думаешь так не забанят?

IMHO, главное ты уже сказал -- дырка есть!
Теперь поторгуйся подольше, потом всё равно всё на тебя спишут...
Все эмоциональные формулировки не соотвествуют действительному положению вещей и приведены мной исключительно "ради красного словца". За корректными формулировками и неискажённым изложением идей, следует обращаться к их автором или воспользоваться поиском
Re[2]: Сколько баллов просить за XSS на RSDN?
От: Igor Sukhov  
Дата: 27.07.09 06:13
Оценка: +1
Здравствуйте, Kubyshev Andrey, Вы писали:

0K>>Какие есть идеи?

KA>Надо поступить как профи. Написать кому следует и помочь исправить:

Именно — помогай системе, которая помогает тебе!
* thriving in a production environment *
Re[3]: Сколько баллов просить за XSS на RSDN?
От: 0K Ниоткуда  
Дата: 27.07.09 06:28
Оценка: 18 (3)
Здравствуйте, Igor Sukhov, Вы писали:

IS>Здравствуйте, Kubyshev Andrey, Вы писали:


0K>>>Какие есть идеи?

KA>>Надо поступить как профи. Написать кому следует и помочь исправить:

IS>Именно — помогай системе, которая помогает тебе!


Уже отправил письмо. А что там помогать исправить? Меньше нужно мудрствовать при написании кода и таких приколов не будет.

Когда исправят -- опубликую ентот "шедевр".
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.