Size: a a a

Programming Offtop

2020 September 14

Kd

Konstantin dmz9 in Programming Offtop
Vladimir Petrakovich
Вкидывать надо сразу с контекстом, а не "json массивы уязвимы!!!111"
пыщщ
источник

VP

Vladimir Petrakovich in Programming Offtop
Если у пользователя решето, которое раздаёт его данные всем подряд, тут уже ничего не поможет
источник

VP

Vladimir Petrakovich in Programming Offtop
Но уязвимость интересная, кто нашёл - молодец
источник

Kd

Konstantin dmz9 in Programming Offtop
ну вариант атаки не совсем нереальный. провайдеры же например рекламу встраивают в страницу
источник

VP

Vladimir Petrakovich in Programming Offtop
Konstantin dmz9
ну вариант атаки не совсем нереальный. провайдеры же например рекламу встраивают в страницу
Нет HTTPS - получай
источник

Kd

Konstantin dmz9 in Programming Offtop
что мешает мошенникам встроить переопределение конструктора массива в жс? ой да все бред кароче
источник

AK

Anton Korotkikh in Programming Offtop
Vladimir Petrakovich
Вкидывать надо сразу с контекстом, а не "json массивы уязвимы!!!111"
в лучших традициях интернетов

ШОК! ВНЕБРАЧНЫЙ СЫН БАСКОВА ПОПАЛ В РЕАНИМАЦИЮ УВИДЕВ ЭТОТ JSON...

ВСЕГО ОДИН МАССИВ И ЛЫСИНА ИСЧЕЗНЕТ, СМОТРЕТЬ...
источник

AM

Andrew Mikhaylov in Programming Offtop
Konstantin dmz9
что мешает мошенникам встроить переопределение конструктора массива в жс? ой да все бред кароче
Я может тупой, но если тебе в страницу могут встроить любой код, по-моему у тебя проблемы чуть более страшные, чем десериализация жисона.
источник

Kd

Konstantin dmz9 in Programming Offtop
Andrew Mikhaylov
Я может тупой, но если тебе в страницу могут встроить любой код, по-моему у тебя проблемы чуть более страшные, чем десериализация жисона.
например жытие в стране где провайдеры себе позволяют пихать рекламу куда попало
источник

QH

Quantum Harmonizer in Programming Offtop
Andrew Mikhaylov
Я может тупой, но если тебе в страницу могут встроить любой код, по-моему у тебя проблемы чуть более страшные, чем десериализация жисона.
там идея в том, что злоумышленник себе на сайт подключает твой джейсон, как скрипт
источник

AM

Andrew Mikhaylov in Programming Offtop
Andrew Mikhaylov
Я может тупой, но если тебе в страницу могут встроить любой код, по-моему у тебя проблемы чуть более страшные, чем десериализация жисона.
Почему, собственно, HTTP только для статики и можно использовать (и то на мой взгляд херовая затея, а аргументы против HTTPS слабенькие)
источник

AM

Andrew Mikhaylov in Programming Offtop
Konstantin dmz9
например жытие в стране где провайдеры себе позволяют пихать рекламу куда попало
С терминированием SSL на мощностях провайдера? Так с HSTS браузеры даже такому доверять не будут.
источник

Kd

Konstantin dmz9 in Programming Offtop
такие ассеты с цдн раздают обычно
источник

Kd

Konstantin dmz9 in Programming Offtop
можно даже на сайт не лазить а цдн поломать. тихонечка
источник

AM

Andrew Mikhaylov in Programming Offtop
Quantum Harmonizer
там идея в том, что злоумышленник себе на сайт подключает твой джейсон, как скрипт
Ок, я сто лет назад об этом читал, позабыл уже. Перечитаю.
источник

VP

Vladimir Petrakovich in Programming Offtop
Quantum Harmonizer
там идея в том, что злоумышленник себе на сайт подключает твой джейсон, как скрипт
Я, может, тупой, но разве законно исполнять application/json как скрипт?
источник

Kd

Konstantin dmz9 in Programming Offtop
Vladimir Petrakovich
Я, может, тупой, но разве законно исполнять application/json как скрипт?
для исполнения jsonp придумали
источник

QH

Quantum Harmonizer in Programming Offtop
Vladimir Petrakovich
Я, может, тупой, но разве законно исполнять application/json как скрипт?
лол, хороший вопрос
источник

QH

Quantum Harmonizer in Programming Offtop
Konstantin dmz9
для исполнения jsonp придумали
собственно, эта «атака» делает jsonp просто эталоном дырявости
источник

Kd

Konstantin dmz9 in Programming Offtop
наверно надо сделать скидку на возраст статьи, 2008 год, еще поголовного хттпс не завезли
источник