Size: a a a

Programming Offtop

2020 September 14

AM

Andrew Mikhaylov in Programming Offtop
Quantum Harmonizer
а, не, ну понятно, что города не-России — не из ФИАС
А ты уверен, что в других странах будет похожий официальный каталог, который UUID городам присваивает?
источник

AK

Anton Korotkikh in Programming Offtop
Quantum Harmonizer
а что, есть города из других источников?)
кстати, как минимум вот
https://kladr-rf.ru/
источник

QH

Quantum Harmonizer in Programming Offtop
Andrew Mikhaylov
А ты уверен, что в других странах будет похожий официальный каталог, который UUID городам присваивает?
нет же, я предлагал нагенерировать им уиды. Но уже забил и решил первичный ключ сделать типа SERIAL
источник

AM

Andrew Mikhaylov in Programming Offtop
Quantum Harmonizer
нет же, я предлагал нагенерировать им уиды. Но уже забил и решил первичный ключ сделать типа SERIAL
Отличное решение)
источник

VP

Vladimir Petrakovich in Programming Offtop
Это же легаси
источник

VP

Vladimir Petrakovich in Programming Offtop
Скромно они о себе на сайте:
"Оказалось, что, невзирая на справедливую критику к качеству наполнения КЛАДР, ничего лучшего за 20 лет придумано не было."
источник

Kd

Konstantin dmz9 in Programming Offtop
Vladimir Petrakovich
Скромно они о себе на сайте:
"Оказалось, что, невзирая на справедливую критику к качеству наполнения КЛАДР, ничего лучшего за 20 лет придумано не было."
фиас еще и скачать можно целиком 9гб
источник

AK

Anton Korotkikh in Programming Offtop
Vladimir Petrakovich
Скромно они о себе на сайте:
"Оказалось, что, невзирая на справедливую критику к качеству наполнения КЛАДР, ничего лучшего за 20 лет придумано не было."
ну вот, ты кладру - "легаси!", а он тебе в ответи "ВРЁТИ!11"
источник

VP

Vladimir Petrakovich in Programming Offtop
Anton Korotkikh
ну вот, ты кладру - "легаси!", а он тебе в ответи "ВРЁТИ!11"
Ну я чёт не помню, что там лучше ФИАС
Возможно, при таком применении ничего
источник

AM

Andrew Mikhaylov in Programming Offtop
А вы говорите, язык помёр)
источник

(L

(((Mike Lubinets))) in Programming Offtop
Andrew Mikhaylov
А вы говорите, язык помёр)
То что мертво умереть не может
источник

Kd

Konstantin dmz9 in Programming Offtop
источник

Kd

Konstantin dmz9 in Programming Offtop
помнится как то тут булькали про жыйсон где там число это валидный жыйсон и все такое. и массив тожа.
но вот оказывается... что vulnerable все что не объект
источник

Kd

Konstantin dmz9 in Programming Offtop
сам я не пентестер так что как бэ похуй, но секурити практис подсказывает что нет.
а еще ангуляр например ставит префикс )]}', перед payload
источник

AK

Anton Korotkikh in Programming Offtop
Konstantin dmz9
в чём именно vulnerable? это же просто формат сериализации
источник

Kd

Konstantin dmz9 in Programming Offtop
Anton Korotkikh
в чём именно vulnerable? это же просто формат сериализации
кодэ вот отсюда
https://github.com/OWASP/CheatSheetSeries/blob/master/cheatsheets/AJAX_Security_Cheat_Sheet.md#always-return-json-with-an-object-on-the-outside
а так чтиво вот есть
https://haacked.com/archive/2008/11/20/anatomy-of-a-subtle-json-vulnerability.aspx/

кстати теперь более понятно почему одни чуваки все время заворачивают в доп. обёртку свои респонзы на asp.net
источник

VP

Vladimir Petrakovich in Programming Offtop
Konstantin dmz9
кодэ вот отсюда
https://github.com/OWASP/CheatSheetSeries/blob/master/cheatsheets/AJAX_Security_Cheat_Sheet.md#always-return-json-with-an-object-on-the-outside
а так чтиво вот есть
https://haacked.com/archive/2008/11/20/anatomy-of-a-subtle-json-vulnerability.aspx/

кстати теперь более понятно почему одни чуваки все время заворачивают в доп. обёртку свои респонзы на asp.net
Ни в одном нормальном браузере такое не работает
источник

QH

Quantum Harmonizer in Programming Offtop
Konstantin dmz9
кодэ вот отсюда
https://github.com/OWASP/CheatSheetSeries/blob/master/cheatsheets/AJAX_Security_Cheat_Sheet.md#always-return-json-with-an-object-on-the-outside
а так чтиво вот есть
https://haacked.com/archive/2008/11/20/anatomy-of-a-subtle-json-vulnerability.aspx/

кстати теперь более понятно почему одни чуваки все время заворачивают в доп. обёртку свои респонзы на asp.net
Переопределение конструктора массива?
А как заворачивание массива должно помочь её избежать? Уже встречал такое, чёт хуита какая-то
источник

Kd

Konstantin dmz9 in Programming Offtop
Vladimir Petrakovich
Ни в одном нормальном браузере такое не работает
🤷‍♂️ за чо купил за то продал. проста нашел ссылку разбирая код фреймворка в JsonResponse, решил вкинуть
источник

VP

Vladimir Petrakovich in Programming Offtop
Konstantin dmz9
🤷‍♂️ за чо купил за то продал. проста нашел ссылку разбирая код фреймворка в JsonResponse, решил вкинуть
Вкидывать надо сразу с контекстом, а не "json массивы уязвимы!!!111"
источник