Сколько баллов просить за XSS на RSDN?
От: 0K Ниоткуда  
Дата: 26.07.09 17:22
Оценка: 6 (1) :))) :))) :))
В общем такая тема. Раз я уже публиковал
Автор: 0K
Дата: 23.07.09
XSS на РСДН. Просили больше не публиковать код публично.

Так вот, занимаясь построением безопасного HTML-редактора, нашел еще одину возможность создания XSS на РСДН. Причем эта работает во всех браузерах и можно сделать незамето для пользователя.

Т.е. я могу запустить абсолютно любой JS-код в своем сообщении на rsdn. Следовательно, могу стырить кукисы любого из вас и вы даже не узнаете об этом.

Теперь вопрос. Сколько баллов просить за отправку этой информации команде RSDN

По моим прикидам -- торги нужно начинать с 1000 баллов. Ведь до этого столько лет никто не мог обнаружить. А это ставит под угрозу безопасность каждого из нас...

Какие есть идеи?

28.07.09 12:52: Перенесено модератором из 'О жизни' — der Igel
Re[3]: Сколько баллов просить за XSS на RSDN?
От: 0K Ниоткуда  
Дата: 27.07.09 06:28
Оценка: 18 (3)
Здравствуйте, Igor Sukhov, Вы писали:

IS>Здравствуйте, Kubyshev Andrey, Вы писали:


0K>>>Какие есть идеи?

KA>>Надо поступить как профи. Написать кому следует и помочь исправить:

IS>Именно — помогай системе, которая помогает тебе!


Уже отправил письмо. А что там помогать исправить? Меньше нужно мудрствовать при написании кода и таких приколов не будет.

Когда исправят -- опубликую ентот "шедевр".
Re: Сколько баллов просить за XSS на RSDN?
От: vadimcher  
Дата: 26.07.09 23:29
Оценка: -1 :))
Здравствуйте, 0K, Вы писали:

0K>В общем такая тема. Раз я уже публиковал
Автор: 0K
Дата: 23.07.09
XSS на РСДН. Просили больше не публиковать код публично.


0K>Так вот, занимаясь построением безопасного HTML-редактора, нашел еще одину возможность создания XSS на РСДН. Причем эта работает во всех браузерах и можно сделать незамето для пользователя.


0K>Т.е. я могу запустить абсолютно любой JS-код в своем сообщении на rsdn. Следовательно, могу стырить кукисы любого из вас и вы даже не узнаете об этом.


0K>Теперь вопрос. Сколько баллов просить за отправку этой информации команде RSDN


0K>По моим прикидам -- торги нужно начинать с 1000 баллов. Ведь до этого столько лет никто не мог обнаружить. А это ставит под угрозу безопасность каждого из нас...


Ну и что ты, гад, успел у меня стырить, пока я твое сообщение читал?

А вот зайца кому, зайца-выбегайца?!
Re: Сколько баллов просить за XSS на RSDN?
От: Anton Batenev Россия https://github.com/abbat
Дата: 26.07.09 17:41
Оценка: +1 :)
Здравствуйте, 0K, Вы писали:

0K> Какие есть идеи?


Забанить тебя по статье "терроризм" и вымогательство
avalon 1.0rc2 rev 272, zlib 1.2.3
Re[3]: что означает символ "(-)" ?
От: Real 3L0 Россия http://prikhodko.blogspot.com
Дата: 27.07.09 05:51
Оценка: :))
Здравствуйте, Muxa, Вы писали:

Это имперский штурмовик из фильма "Звёздные войны".
Означает, что автор очень быстрый ...
Вселенная бесконечна как вширь, так и вглубь.
Re: Сколько баллов просить за XSS на RSDN?
От: der Igel Россия  
Дата: 28.07.09 06:10
Оценка: +1 -1
Здравствуйте, 0K, Вы писали:

0K> Следовательно, могу стырить кукисы любого из вас и вы даже не узнаете об этом.


Действительно не узнаем, так как кукисы HttpOnly и в нормальных браузерах из скрипта их не получить.
Re: Сколько баллов просить за XSS на RSDN?
От: Lloyd Россия  
Дата: 26.07.09 22:32
Оценка: :)
Здравствуйте, 0K, Вы писали:

0K>По моим прикидам -- торги нужно начинать с 1000 баллов. Ведь до этого столько лет никто не мог обнаружить. А это ставит под угрозу безопасность каждого из нас...


0K>Какие есть идеи?


Зачем тогроваться? Воспользуйся уязвимостью и накрути себе хоть 10 000 баллов.
Re: Сколько баллов просить за XSS на RSDN?
От: Kubyshev Andrey  
Дата: 27.07.09 04:24
Оценка: +1
0K>Какие есть идеи?

Надо поступить как профи. Написать кому следует и помочь исправить:
Тебе может быть жалко конечно что в этом случае не столько много людей узнают какой ты хакер, но тем не менее
Re[2]: Сколько баллов просить за XSS на RSDN?
От: Real 3L0 Россия http://prikhodko.blogspot.com
Дата: 27.07.09 05:53
Оценка: +1
Здравствуйте, Kubyshev Andrey, Вы писали:

KA>Тебе может быть жалко конечно что в этом случае не столько много людей узнают какой ты хакер, но тем не менее


Так можно после всего этого и опубликовать.
Вселенная бесконечна как вширь, так и вглубь.
Re[3]: Непрямые последствия... ;)
От: Erop Россия  
Дата: 27.07.09 06:01
Оценка: :)
Здравствуйте, 0K, Вы писали:

0K>Думал об этом. Но это годится разве что для прикола... Ведь довольно скоро обнаружат, дыру закроют, баллы анулируют да еще и забанят... Так что не годится.


А думаешь так не забанят?

IMHO, главное ты уже сказал -- дырка есть!
Теперь поторгуйся подольше, потом всё равно всё на тебя спишут...
Все эмоциональные формулировки не соотвествуют действительному положению вещей и приведены мной исключительно "ради красного словца". За корректными формулировками и неискажённым изложением идей, следует обращаться к их автором или воспользоваться поиском
Re[2]: Сколько баллов просить за XSS на RSDN?
От: Igor Sukhov  
Дата: 27.07.09 06:13
Оценка: +1
Здравствуйте, Kubyshev Andrey, Вы писали:

0K>>Какие есть идеи?

KA>Надо поступить как профи. Написать кому следует и помочь исправить:

Именно — помогай системе, которая помогает тебе!
* thriving in a production environment *
Re[2]: Сколько баллов просить за XSS на RSDN?
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 28.07.09 07:58
Оценка: +1
Здравствуйте, der Igel, Вы писали:

DI>Здравствуйте, 0K, Вы писали:


0K>> Следовательно, могу стырить кукисы любого из вас и вы даже не узнаете об этом.


DI>Действительно не узнаем, так как кукисы HttpOnly и в нормальных браузерах из скрипта их не получить.


Все не так просто. HttpOnly обходится получением потрохов заголовка Set-Cookie через аяксовые getAllResponseHeaders() или getResponseHeader()

var req = null;
try { req = new XMLHttpRequest(); } catch(e) {}
if (!req) try { req = new ActiveXObject("Msxml2.XMLHTTP"); } catch(e) {}
if (!req) try { req = new ActiveXObject("Microsoft.XMLHTTP"); } catch(e) {}
req.open('GET', 'http://rsdn.ru', false);
req.send(null);
alert(req.getAllResponseHeaders());


алерт покажет тебе все заголовки запроса, и, в случае с IE == v6/v7/v8, FF < v3.5 и возможно, с некоторыми другими, там окажется и Set-Cookie у которых установлен httponly Гарантировано это не работает только в FF >=v3.5, Opera >= 9.0 и Chrome любых версий.

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re: Сколько баллов просить за XSS на RSDN?
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 28.07.09 08:04
Оценка: :)
Здравствуйте, 0K, Вы писали:

0K>Какие есть идеи?


У меня есть идея-контрпредложение: сколько баллов ты готов отдать за то, чтобы броузер конкретно на твоем компе, сейчас не выполнил скрипт, эксплуатирующий 0-day уязвимость и выполняющий произвольный код с правами твоего пользователя?

Шучу конечно, но хочу напомнить, что в каждой шутке...

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re: На тебе один смайлик (-)
От: Roman Odaisky Украина  
Дата: 26.07.09 17:30
Оценка:
До последнего не верил в пирамиду Лебедева.
Re: На тебе один смайлик (-)
От: Michael7 Россия  
Дата: 26.07.09 17:40
Оценка:
Re: Сколько баллов просить за XSS на RSDN?
От: frogkiller Россия  
Дата: 26.07.09 17:48
Оценка:
Здравствуйте, 0K, Вы писали:

0K>Теперь вопрос. Сколько баллов просить за отправку этой информации команде RSDN


0K>По моим прикидам -- торги нужно начинать с 1000 баллов. Ведь до этого столько лет никто не мог обнаружить. А это ставит под угрозу безопасность каждого из нас...


А зачем тебе баллы? Это же только иллюзия статуса

0K>Какие есть идеи?


Ну если ты так уж хочешь продать свои услуги — проси персональную подпись
Курица — это инструмент, с помощью которого одно яйцо производит другие.
Re: Сколько баллов просить за XSS на RSDN?
От: maxnk  
Дата: 26.07.09 17:54
Оценка:
Здравствуйте, 0K, Вы писали:
0K>Какие есть идеи?

может, просто посоветовать Antisamy использовать?

P.S. ради интереса можете потренироваться на http://www.antisamy.net/

Brainbench (C#, Java, Web, OO)
StackOverflow
Re: Сколько баллов просить за XSS на RSDN?
От: Alexey931  
Дата: 26.07.09 18:42
Оценка:
Здравствуйте, 0K, Вы писали:

0K>В общем такая тема. Раз я уже публиковал
Автор: 0K
Дата: 23.07.09
XSS на РСДН. Просили больше не публиковать код публично.


Опубликуйте код приватно.
Re[2]: Сколько баллов просить за XSS на RSDN?
От: Lloyd Россия  
Дата: 26.07.09 21:28
Оценка:
Здравствуйте, Alexey931, Вы писали:

A>Опубликуйте код приватно.


Это как? Опубликовать == сделать публичным.
Re[2]: Сколько баллов просить за XSS на RSDN?
От: 0K Ниоткуда  
Дата: 26.07.09 22:52
Оценка:
Здравствуйте, Lloyd, Вы писали:

L>Зачем тогроваться? Воспользуйся уязвимостью и накрути себе хоть 10 000 баллов.


Думал об этом. Но это годится разве что для прикола... Ведь довольно скоро обнаружат, дыру закроют, баллы анулируют да еще и забанят... Так что не годится.
Re[2]: Сколько баллов просить за XSS на RSDN?
От: iHateLogins  
Дата: 27.07.09 02:00
Оценка:
Здравствуйте, Anton Batenev, Вы писали:

0K>> Какие есть идеи?

AB>Забанить тебя по статье "терроризм" и вымогательство

А тебя за публичное оскорбление (обвинение в терроризме — серьёзное оскорбление)?
Re[2]: что означает символ "(-)" ?
От: Muxa  
Дата: 27.07.09 04:50
Оценка:
Re[3]: Что всё сообщение содержится в теме (-)
От: Erop Россия  
Дата: 27.07.09 06:00
Оценка:
Все эмоциональные формулировки не соотвествуют действительному положению вещей и приведены мной исключительно "ради красного словца". За корректными формулировками и неискажённым изложением идей, следует обращаться к их автором или воспользоваться поиском
Re[2]: Сколько баллов просить за XSS на RSDN?
От: 0K Ниоткуда  
Дата: 28.07.09 10:29
Оценка:
Здравствуйте, kochetkov.vladimir, Вы писали:

KV>У меня есть идея-контрпредложение: сколько баллов ты готов отдать за то, чтобы броузер конкретно на твоем компе, сейчас не выполнил скрипт, эксплуатирующий 0-day уязвимость и выполняющий произвольный код с правами твоего пользователя?


В IE 8 и FF 3 кукисы получал.

Дырку то уже залатали?
Re: Сколько баллов просить за XSS на RSDN?
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 28.07.09 16:12
Оценка:
Здравствуйте, 0K, Вы писали:

0K>Так вот, занимаясь построением безопасного HTML-редактора


А вот с этого места можно поподробнее, если не секрет? Что за редактор? Проект открытый, глянуть можно?

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re: Сколько баллов просить за XSS на RSDN?
От: astral_marine  
Дата: 31.07.09 23:41
Оценка:
0K>Теперь вопрос. Сколько баллов просить за отправку этой информации команде RSDN

Ну, террорист, если тебе от этого станет легче
Автор: 0K
Дата: 26.07.09
.
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.