"Instrukce na adrese xxxxxxxx provedla neplatnou operaci" - tohle mi řekla Opera, poté co jsem klikl na Mastercard a potom náhodou na Reuters. Samozřejmě, místo toho "xxxxxxxx" byla nějaká šílená adresa, ale neobtěžuju se to vypsat. Svým způsobem by mohl prohlížeč nějak filtrovat Java scripty, takže je možné, že se to již děje a Opera to nedovolí. Mimo to, jsem už tak docela dost paranoidní, takže než jsem klikl na odkaz, nemohl jsem si nevšimnout v popise ".js". Vždycky než někam registruju, dělám to samé. Tudíž si dovolují říct, že pokud to nebude chytřejší, mě se to netýká. Mimo to, nejsem padlej na hlavu, abych uvěřil, že mi Mastercard posílá e-mail, ačkoliv Mastercard opravdu mám. Protože mám takovej dojem, že angličtina není moje rodná reč a kartu jsem registroval v Čechách
+1
0
-1
Je komentář přínosný?
Petr (neověřeno) https://diit.cz
19. 7. 2004 - 20:38https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse"Instrukce na adrese xxxxxxxx provedla neplatnou operaci" - tohle mi řekla Opera, poté co jsem klikl na Mastercard a potom náhodou na Reuters. Samozřejmě, místo toho "xxxxxxxx" byla nějaká šílená adresa, ale neobtěžuju se to vypsat. Svým způsobem by mohl prohlížeč nějak filtrovat Java scripty, takže je možné, že se to již děje a Opera to nedovolí. Mimo to, jsem už tak docela dost paranoidní, takže než jsem klikl na odkaz, nemohl jsem si nevšimnout v popise ".js". Vždycky než někam registruju, dělám to samé. Tudíž si dovolují říct, že pokud to nebude chytřejší, mě se to netýká. Mimo to, nejsem padlej na hlavu, abych uvěřil, že mi Mastercard posílá e-mail, ačkoliv Mastercard opravdu mám. Protože mám takovej dojem, že angličtina není moje rodná reč a kartu jsem registroval v Čecháchhttps://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74103
+
SP2 RC2 WXP, IE tomu taky brani, v url baru jde videt vlozeny skript
+1
0
-1
Je komentář přínosný?
eMKo (neověřeno) https://diit.cz
19. 7. 2004 - 20:43https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseSP2 RC2 WXP, IE tomu taky brani, v url baru jde videt vlozeny skripthttps://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74105
+
vlozeny script je videt i v opere, coz je tusim pro lamy uzivatele na nic. Nemyslim to nejak urazlive, ale myslim, ze vetsi uzivatelu ode me z prace by klikla a starosti si nedelala. Jedine co nas zatim tak trochu chrani je to ze anglictina neni nas rodny jazyk.
+1
0
-1
Je komentář přínosný?
martin (neověřeno) https://diit.cz
19. 7. 2004 - 21:04https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskusevlozeny script je videt i v opere, coz je tusim pro lamy uzivatele na nic. Nemyslim to nejak urazlive, ale myslim, ze vetsi uzivatelu ode me z prace by klikla a starosti si nedelala. Jedine co nas zatim tak trochu chrani je to ze anglictina neni nas rodny jazyk.https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74107
+
Stejně mě zajímá, jestli ten pád u Opery znamená, že je to proti tomu chráněný, nebo že mám já někde chybu v systému. Když to zkusím na MSIE, žádný problém. Ale Opera vždycky spadne. Zkusím to ještě na druhém PC, který má SP2 (ačkoliv nějaká beta či co)
+1
0
-1
Je komentář přínosný?
Petr (neověřeno) https://diit.cz
19. 7. 2004 - 21:26https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseStejně mě zajímá, jestli ten pád u Opery znamená, že je to proti tomu chráněný, nebo že mám já někde chybu v systému. Když to zkusím na MSIE, žádný problém. Ale Opera vždycky spadne. Zkusím to ještě na druhém PC, který má SP2 (ačkoliv nějaká beta či co)https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74110
+
Chm, to je mi ale novinka... Cross-site scripting a script injection jsou veci ktere jen ja znam minimalne dva roky (od chvile kdy na ne dojel muj prvni web) pricemz nejsem zadny webfanatik ktery nejam porad vyviji weby (jen mi de o alespon relativni bezpecnost mych praci) a tady je to prezentovano jako desna novinka, ze to taky jde... To zas nekdo objevil ameriku...
Osobne si myslim ze kdo dela takovehle debilni skolacke chyby se nema co hrnout do oblasti vyroby komercnich webu. Zive si pamatuju na server www.volby2002.cz kde jim nekdo pomoci cross-site scriptingu smazal MySQL databazi :-/
+1
0
-1
Je komentář přínosný?
Barbucha (neověřeno) https://diit.cz
19. 7. 2004 - 21:33https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseChm, to je mi ale novinka... Cross-site scripting a script injection jsou veci ktere jen ja znam minimalne dva roky (od chvile kdy na ne dojel muj prvni web) pricemz nejsem zadny webfanatik ktery nejam porad vyviji weby (jen mi de o alespon relativni bezpecnost mych praci) a tady je to prezentovano jako desna novinka, ze to taky jde... To zas nekdo objevil ameriku...
Osobne si myslim ze kdo dela takovehle debilni skolacke chyby se nema co hrnout do oblasti vyroby komercnich webu. Zive si pamatuju na server www.volby2002.cz kde jim nekdo pomoci cross-site scriptingu smazal MySQL databazi :-/https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74112
+
Omlouvam se za ten preklep... jeeezisi to sem se zas jednou nasral...
+1
0
-1
Je komentář přínosný?
Barbucha (neověřeno) https://diit.cz
19. 7. 2004 - 21:35https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseOmlouvam se za ten preklep... jeeezisi to sem se zas jednou nasral...https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74113
+
Opera/7.50 (X11; Linux i686; U) [cs]
... zblajzne to aji s navijákem ... a bez chyb :o)
+1
0
-1
Je komentář přínosný?
TomR (neověřeno) https://diit.cz
19. 7. 2004 - 21:40https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseOpera/7.50 (X11; Linux i686; U) [cs]
... zblajzne to aji s navijákem ... a bez chyb :o)https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74114
+
Pro ty co nevedi - toto neni zalezitost prohlizece a prakticky neni jak se proti tomu branit, url s vlozenym skriptem je legalni URL a toto muze byt i uzitecne. Neni to ani chyba prohlizece, ani systemu ve kterem je web vyvinut, je to jen a jen debil programator.
Pro ty kteri by pochybovali - Opera na Linuxu mi to sezrala uplne bez problemu
+1
0
-1
Je komentář přínosný?
Barbucha (neověřeno) https://diit.cz
19. 7. 2004 - 21:41https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskusePro ty co nevedi - toto neni zalezitost prohlizece a prakticky neni jak se proti tomu branit, url s vlozenym skriptem je legalni URL a toto muze byt i uzitecne. Neni to ani chyba prohlizece, ani systemu ve kterem je web vyvinut, je to jen a jen debil programator.
Pro ty kteri by pochybovali - Opera na Linuxu mi to sezrala uplne bez problemuhttps://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74115
+
Jo jeste verzi - mam Operu 7.52 na Linuxu, samozrejme na Intel platforme, anglickou verzi (s ceskym language packem i bez neho).
+1
0
-1
Je komentář přínosný?
Barbucha (neověřeno) https://diit.cz
19. 7. 2004 - 21:43https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseJo jeste verzi - mam Operu 7.52 na Linuxu, samozrejme na Intel platforme, anglickou verzi (s ceskym language packem i bez neho).https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74116
+
A jeste jedna vec (snad uz posledni, kdyz sem nasranej, nemysli mi to), neni to zneuzitelne jen k tomu, aby se mi ukazalo neco co se ukazat nema, daji se s tim delat pri kusy uz proto, ze si muzu napsat _JAKYKOLIV_ kus kodu, muzu pouzit vse co ma k dispozici programator systemu. Takze klidne muzu pockat az se uzivatel prihlasi a pak svym skriptem podvrhnout cislo ciloveho uctu v e-bankingovem systemu pri prevodu penez a podobne - moznosti jsou neomezene. Proste pokud je programator debil, budiz nam nebe milostivo a nase (nejen) penize chran Buh...
+1
0
-1
Je komentář přínosný?
Brabucha (neověřeno) https://diit.cz
19. 7. 2004 - 21:46https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseA jeste jedna vec (snad uz posledni, kdyz sem nasranej, nemysli mi to), neni to zneuzitelne jen k tomu, aby se mi ukazalo neco co se ukazat nema, daji se s tim delat pri kusy uz proto, ze si muzu napsat _JAKYKOLIV_ kus kodu, muzu pouzit vse co ma k dispozici programator systemu. Takze klidne muzu pockat az se uzivatel prihlasi a pak svym skriptem podvrhnout cislo ciloveho uctu v e-bankingovem systemu pri prevodu penez a podobne - moznosti jsou neomezene. Proste pokud je programator debil, budiz nam nebe milostivo a nase (nejen) penize chran Buh...https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74117
+
MSIE 5.5, naprosto nezáplatovanej, a i v něm vidím v URL jakési nepřístojnosti. Nevím kde autor originálního článku típnul tu obrazovku s čistoskvoucí adresou, možná ve fotošopě.
+1
0
-1
Je komentář přínosný?
Zerryk (neověřeno) https://diit.cz
19. 7. 2004 - 21:48https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseMSIE 5.5, naprosto nezáplatovanej, a i v něm vidím v URL jakési nepřístojnosti. Nevím kde autor originálního článku típnul tu obrazovku s čistoskvoucí adresou, možná ve fotošopě.https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74118
+
Abych byl přesnější "Instrukce na adrese xxxxxxxx provedla neplatnou operaci:read". Mám i screenshot. Ale když říkáte že to funguje, chyba musí být opravdu v mém PC
+1
0
-1
Je komentář přínosný?
Petr (neověřeno) https://diit.cz
19. 7. 2004 - 23:44https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseAbych byl přesnější "Instrukce na adrese xxxxxxxx provedla neplatnou operaci:read". Mám i screenshot. Ale když říkáte že to funguje, chyba musí být opravdu v mém PChttps://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74119
+
Brabucha: Uklidni se! :) A nemlať do tý klávesnice, nic ti neudělala
:D
+1
0
-1
Je komentář přínosný?
Petr (neověřeno) https://diit.cz
19. 7. 2004 - 23:45https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseBrabucha: Uklidni se! :) A nemlať do tý klávesnice, nic ti neudělala
:Dhttps://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74120
+
Barbucha: Nikdo tady netvrdil, že je to nějaká převratná novinka, zkus si pořádně přečíst alespoň první větu. Co je však nyní zarážející (alespoň pro mne), že takto "stupidní" chyba je na takovém webu jako jako MasterCard. Tahle zpráva tedy byla hlavně o tom, že takové chyby existují (zdaleka ne všichni to vědí) a taky o tom, že se týká i takovýchto webů, které by měly být obzvlášť bezpečné.
PS: Zdaleka ne vždy takováto díra musí umožňovat vykonávat jakýkoliv kus kódu na hostitelském serveru. Zkus se nad tím trošku zamyslet a určitě tě napadne několik možností, jak takového stavu dosáhnout...
+1
0
-1
Je komentář přínosný?
Petr Murmak https://diit.cz/autor/petr
20. 7. 2004 - 00:14https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseBarbucha: Nikdo tady netvrdil, že je to nějaká převratná novinka, zkus si pořádně přečíst alespoň první větu. Co je však nyní zarážející (alespoň pro mne), že takto "stupidní" chyba je na takovém webu jako jako MasterCard. Tahle zpráva tedy byla hlavně o tom, že takové chyby existují (zdaleka ne všichni to vědí) a taky o tom, že se týká i takovýchto webů, které by měly být obzvlášť bezpečné.
PS: Zdaleka ne vždy takováto díra musí umožňovat vykonávat jakýkoliv kus kódu na hostitelském serveru. Zkus se nad tím trošku zamyslet a určitě tě napadne několik možností, jak takového stavu dosáhnout...https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74122
+
2Petr:
Me proste zustava rozum stat, kdyz vidim, jak spousta schopnych webprogramatoru nema praci, a pak potkam velke weby velkych spolecnosti, ktere delal nejakej blbecek-amater, kterej je schopnej do takove celkem dulezite aplikace nasekat skolacke chyby a jeste za to jiste dostal spoustu penez, a navic vidim, ze ty spolecnosti to absolutne nesere a evidentne o tom ani nevedi. Asi tak...
+1
0
-1
Je komentář přínosný?
Barbucha (neověřeno) https://diit.cz
20. 7. 2004 - 00:17https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse2Petr:
Me proste zustava rozum stat, kdyz vidim, jak spousta schopnych webprogramatoru nema praci, a pak potkam velke weby velkych spolecnosti, ktere delal nejakej blbecek-amater, kterej je schopnej do takove celkem dulezite aplikace nasekat skolacke chyby a jeste za to jiste dostal spoustu penez, a navic vidim, ze ty spolecnosti to absolutne nesere a evidentne o tom ani nevedi. Asi tak...https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74123
+
Samozrejme ze vzdy nemusi, mastercard je (nastesti) jen zneuziti JavaScriptu, ale nechapu proc se tam vklada tak blbe. Nicmene se mluvilo o provozovani vlastnich skriptu na cizich strankach, coz muze (a dost casto i je) zneuzito k spusteni vykonneho kodu primo na serveru.
+1
0
-1
Je komentář přínosný?
Barbucha (neověřeno) https://diit.cz
20. 7. 2004 - 00:21https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseSamozrejme ze vzdy nemusi, mastercard je (nastesti) jen zneuziti JavaScriptu, ale nechapu proc se tam vklada tak blbe. Nicmene se mluvilo o provozovani vlastnich skriptu na cizich strankach, coz muze (a dost casto i je) zneuzito k spusteni vykonneho kodu primo na serveru.https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74125
+
Jeste jedna vec by me zajimala - jak je (podle autora) proti teto chybe osetrena Opera? Nebo spis - jak si autor clanku predstavoval, ze by proti necemu takovemu mohl byt jakykoliv prohlizec osetren? (kdyz vlastne neni co osetrovat)
+1
0
-1
Je komentář přínosný?
Barbucha (neověřeno) https://diit.cz
20. 7. 2004 - 00:25https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseJeste jedna vec by me zajimala - jak je (podle autora) proti teto chybe osetrena Opera? Nebo spis - jak si autor clanku predstavoval, ze by proti necemu takovemu mohl byt jakykoliv prohlizec osetren? (kdyz vlastne neni co osetrovat)https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74126
+
Takové chyby nejsou v učebnicích. Pokud to programátora nenapadne je tak, neznamená to že je hloupý. Je to taky o informovanosti. Pokud jde o kvalitu webprogramátorů, firmy vedou obchodníci, co tomu nerozumějí a obecně se oceňuje rychlost a grafické cítění (vše nemůže dělat jen grafik). U výběrového řízení se oceňuje praxe, reference a výřečnost. Talentové zkoušky se nedělají. Dokonce ani v agenturách, kde si to zadavatel zaplatí (ty agentury nic neumějí, a rozumná firmy řeší personalistiku sama), takže mohou být opravdu nezaměstnaní géniové.
Pokud bych chtěl super bezpečnost, nepsal bych skripty, ale v CGI v pořádném jazyce a bez knihoven stažených kdoví odkud. Dot-Netu kvůli jeho složitosti také nevěřím. Možná bych dal přednost nějakému jednoduchému malému serveru jako je MyServer, na něm by běželo FastCGI v C++.
Když se tady zmiňoval linux, prohlížeči možná nepomůže, ale rozhodně bych dal přednost Apachi na Linuxu před Microsoftovýma komplodama. Navíc do Windowsu vnikne nějaký TCP/IP vir a ovládne i případný Win - Apache. Ne že byl Linux kdovíjak bezpečný, ale za tím se na něj hackeři méně zaměřují.
Proč se vlastně dělají weby na Windowsech ? O tom opět rozhodují manažeři - hokynáři a ne programátoři - odborníci.
+1
0
-1
Je komentář přínosný?
Martin (neověřeno) https://diit.cz
20. 7. 2004 - 08:04https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseTakové chyby nejsou v učebnicích. Pokud to programátora nenapadne je tak, neznamená to že je hloupý. Je to taky o informovanosti. Pokud jde o kvalitu webprogramátorů, firmy vedou obchodníci, co tomu nerozumějí a obecně se oceňuje rychlost a grafické cítění (vše nemůže dělat jen grafik). U výběrového řízení se oceňuje praxe, reference a výřečnost. Talentové zkoušky se nedělají. Dokonce ani v agenturách, kde si to zadavatel zaplatí (ty agentury nic neumějí, a rozumná firmy řeší personalistiku sama), takže mohou být opravdu nezaměstnaní géniové.
Pokud bych chtěl super bezpečnost, nepsal bych skripty, ale v CGI v pořádném jazyce a bez knihoven stažených kdoví odkud. Dot-Netu kvůli jeho složitosti také nevěřím. Možná bych dal přednost nějakému jednoduchému malému serveru jako je MyServer, na něm by běželo FastCGI v C++.
Když se tady zmiňoval linux, prohlížeči možná nepomůže, ale rozhodně bych dal přednost Apachi na Linuxu před Microsoftovýma komplodama. Navíc do Windowsu vnikne nějaký TCP/IP vir a ovládne i případný Win - Apache. Ne že byl Linux kdovíjak bezpečný, ale za tím se na něj hackeři méně zaměřují.
Proč se vlastně dělají weby na Windowsech ? O tom opět rozhodují manažeři - hokynáři a ne programátoři - odborníci.https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74157
+
Taky vidím celou URL i s tím skriptem (w2k + IE 6.0 SP1), takže by mi asi trklo, ale co obyčejnej user? Ten na to skočí bez problému :(
+1
0
-1
Je komentář přínosný?
Krozyk https://diit.cz/profil/krozyk
20. 7. 2004 - 08:40https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseTaky vidím celou URL i s tím skriptem (w2k + IE 6.0 SP1), takže by mi asi trklo, ale co obyčejnej user? Ten na to skočí bez problému :(https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74161
+
Cožpak u MasterCard je alespoň vidět to podvržené URL v adresní řádce. Zkoušeli jste ale ty další odkazy? U GCHQ a Natwest v adresní řádce nic takového vidět není, protože URL se posílá přes POST: http://www.natwest.com/search/index.asp
Takže to vypadá daleko míň podezřele.
+1
0
-1
Je komentář přínosný?
pavel (neověřeno) https://diit.cz
20. 7. 2004 - 09:36https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseCožpak u MasterCard je alespoň vidět to podvržené URL v adresní řádce. Zkoušeli jste ale ty další odkazy? U GCHQ a Natwest v adresní řádce nic takového vidět není, protože URL se posílá přes POST:
http://www.natwest.com/search/index.asp
Takže to vypadá daleko míň podezřele.https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74168
+
21. 7. 2004 - 14:01https://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuseK te opere - mozna bylo mysleno toto:
http://www.opera.com/windows/changelogs/753/
ovsem to je podle me jiny problem, protoze snad vsechny prohlizece ukazuji includnutou URLhttps://diit.cz/clanek/dira-v-nekterych-webech-nezavisla-na-prohlizeci/diskuse#comment-74634
+
"Instrukce na adrese xxxxxxxx provedla neplatnou operaci" - tohle mi řekla Opera, poté co jsem klikl na Mastercard a potom náhodou na Reuters. Samozřejmě, místo toho "xxxxxxxx" byla nějaká šílená adresa, ale neobtěžuju se to vypsat. Svým způsobem by mohl prohlížeč nějak filtrovat Java scripty, takže je možné, že se to již děje a Opera to nedovolí. Mimo to, jsem už tak docela dost paranoidní, takže než jsem klikl na odkaz, nemohl jsem si nevšimnout v popise ".js". Vždycky než někam registruju, dělám to samé. Tudíž si dovolují říct, že pokud to nebude chytřejší, mě se to netýká. Mimo to, nejsem padlej na hlavu, abych uvěřil, že mi Mastercard posílá e-mail, ačkoliv Mastercard opravdu mám. Protože mám takovej dojem, že angličtina není moje rodná reč a kartu jsem registroval v Čechách
SP2 RC2 WXP, IE tomu taky brani, v url baru jde videt vlozeny skript
vlozeny script je videt i v opere, coz je tusim pro lamy uzivatele na nic. Nemyslim to nejak urazlive, ale myslim, ze vetsi uzivatelu ode me z prace by klikla a starosti si nedelala. Jedine co nas zatim tak trochu chrani je to ze anglictina neni nas rodny jazyk.
Stejně mě zajímá, jestli ten pád u Opery znamená, že je to proti tomu chráněný, nebo že mám já někde chybu v systému. Když to zkusím na MSIE, žádný problém. Ale Opera vždycky spadne. Zkusím to ještě na druhém PC, který má SP2 (ačkoliv nějaká beta či co)
Chm, to je mi ale novinka... Cross-site scripting a script injection jsou veci ktere jen ja znam minimalne dva roky (od chvile kdy na ne dojel muj prvni web) pricemz nejsem zadny webfanatik ktery nejam porad vyviji weby (jen mi de o alespon relativni bezpecnost mych praci) a tady je to prezentovano jako desna novinka, ze to taky jde... To zas nekdo objevil ameriku...
Osobne si myslim ze kdo dela takovehle debilni skolacke chyby se nema co hrnout do oblasti vyroby komercnich webu. Zive si pamatuju na server www.volby2002.cz kde jim nekdo pomoci cross-site scriptingu smazal MySQL databazi :-/
Omlouvam se za ten preklep... jeeezisi to sem se zas jednou nasral...
Opera/7.50 (X11; Linux i686; U) [cs]
... zblajzne to aji s navijákem ... a bez chyb :o)
Pro ty co nevedi - toto neni zalezitost prohlizece a prakticky neni jak se proti tomu branit, url s vlozenym skriptem je legalni URL a toto muze byt i uzitecne. Neni to ani chyba prohlizece, ani systemu ve kterem je web vyvinut, je to jen a jen debil programator.
Pro ty kteri by pochybovali - Opera na Linuxu mi to sezrala uplne bez problemu
Jo jeste verzi - mam Operu 7.52 na Linuxu, samozrejme na Intel platforme, anglickou verzi (s ceskym language packem i bez neho).
A jeste jedna vec (snad uz posledni, kdyz sem nasranej, nemysli mi to), neni to zneuzitelne jen k tomu, aby se mi ukazalo neco co se ukazat nema, daji se s tim delat pri kusy uz proto, ze si muzu napsat _JAKYKOLIV_ kus kodu, muzu pouzit vse co ma k dispozici programator systemu. Takze klidne muzu pockat az se uzivatel prihlasi a pak svym skriptem podvrhnout cislo ciloveho uctu v e-bankingovem systemu pri prevodu penez a podobne - moznosti jsou neomezene. Proste pokud je programator debil, budiz nam nebe milostivo a nase (nejen) penize chran Buh...
MSIE 5.5, naprosto nezáplatovanej, a i v něm vidím v URL jakési nepřístojnosti. Nevím kde autor originálního článku típnul tu obrazovku s čistoskvoucí adresou, možná ve fotošopě.
Abych byl přesnější "Instrukce na adrese xxxxxxxx provedla neplatnou operaci:read". Mám i screenshot. Ale když říkáte že to funguje, chyba musí být opravdu v mém PC
Brabucha: Uklidni se! :) A nemlať do tý klávesnice, nic ti neudělala
:D
Barbucha: Nikdo tady netvrdil, že je to nějaká převratná novinka, zkus si pořádně přečíst alespoň první větu. Co je však nyní zarážející (alespoň pro mne), že takto "stupidní" chyba je na takovém webu jako jako MasterCard. Tahle zpráva tedy byla hlavně o tom, že takové chyby existují (zdaleka ne všichni to vědí) a taky o tom, že se týká i takovýchto webů, které by měly být obzvlášť bezpečné.
PS: Zdaleka ne vždy takováto díra musí umožňovat vykonávat jakýkoliv kus kódu na hostitelském serveru. Zkus se nad tím trošku zamyslet a určitě tě napadne několik možností, jak takového stavu dosáhnout...
2Petr:
Me proste zustava rozum stat, kdyz vidim, jak spousta schopnych webprogramatoru nema praci, a pak potkam velke weby velkych spolecnosti, ktere delal nejakej blbecek-amater, kterej je schopnej do takove celkem dulezite aplikace nasekat skolacke chyby a jeste za to jiste dostal spoustu penez, a navic vidim, ze ty spolecnosti to absolutne nesere a evidentne o tom ani nevedi. Asi tak...
Samozrejme ze vzdy nemusi, mastercard je (nastesti) jen zneuziti JavaScriptu, ale nechapu proc se tam vklada tak blbe. Nicmene se mluvilo o provozovani vlastnich skriptu na cizich strankach, coz muze (a dost casto i je) zneuzito k spusteni vykonneho kodu primo na serveru.
Jeste jedna vec by me zajimala - jak je (podle autora) proti teto chybe osetrena Opera? Nebo spis - jak si autor clanku predstavoval, ze by proti necemu takovemu mohl byt jakykoliv prohlizec osetren? (kdyz vlastne neni co osetrovat)
Takové chyby nejsou v učebnicích. Pokud to programátora nenapadne je tak, neznamená to že je hloupý. Je to taky o informovanosti. Pokud jde o kvalitu webprogramátorů, firmy vedou obchodníci, co tomu nerozumějí a obecně se oceňuje rychlost a grafické cítění (vše nemůže dělat jen grafik). U výběrového řízení se oceňuje praxe, reference a výřečnost. Talentové zkoušky se nedělají. Dokonce ani v agenturách, kde si to zadavatel zaplatí (ty agentury nic neumějí, a rozumná firmy řeší personalistiku sama), takže mohou být opravdu nezaměstnaní géniové.
Pokud bych chtěl super bezpečnost, nepsal bych skripty, ale v CGI v pořádném jazyce a bez knihoven stažených kdoví odkud. Dot-Netu kvůli jeho složitosti také nevěřím. Možná bych dal přednost nějakému jednoduchému malému serveru jako je MyServer, na něm by běželo FastCGI v C++.
Když se tady zmiňoval linux, prohlížeči možná nepomůže, ale rozhodně bych dal přednost Apachi na Linuxu před Microsoftovýma komplodama. Navíc do Windowsu vnikne nějaký TCP/IP vir a ovládne i případný Win - Apache. Ne že byl Linux kdovíjak bezpečný, ale za tím se na něj hackeři méně zaměřují.
Proč se vlastně dělají weby na Windowsech ? O tom opět rozhodují manažeři - hokynáři a ne programátoři - odborníci.
Taky vidím celou URL i s tím skriptem (w2k + IE 6.0 SP1), takže by mi asi trklo, ale co obyčejnej user? Ten na to skočí bez problému :(
Cožpak u MasterCard je alespoň vidět to podvržené URL v adresní řádce. Zkoušeli jste ale ty další odkazy? U GCHQ a Natwest v adresní řádce nic takového vidět není, protože URL se posílá přes POST:
http://www.natwest.com/search/index.asp
Takže to vypadá daleko míň podezřele.
K te opere - mozna bylo mysleno toto:
http://www.opera.com/windows/changelogs/753/
ovsem to je podle me jiny problem, protoze snad vsechny prohlizece ukazuji includnutou URL
Pro psaní komentářů se, prosím, přihlaste nebo registrujte.