Легенда:
новое сообщение
закрытая нитка
новое сообщение
в закрытой нитке
старое сообщение
|
- Напоминаю, что масса вопросов по функционированию форума снимается после прочтения его описания.
- Новичкам также крайне полезно ознакомиться с данным документом.
 |  |  |
Пол года назад я об этом здесь писал... 08.08.01 08:51 Число просмотров: 930
Автор: Zef <Alloo Zef> Статус: Elderman
|
в WEB- мыльных интерфейсах или конфах, типа mail.ru, допускающих приаттачку файлов кнопка Attach открывает окно, в к-ром можно ввести путь или открыть стандартный оупен-файл диалог. Если в тот же скрип ввести строку с путем к файлу, он будет его драть никого не спрашивая.
Тогда ответом мне было неопределенно-расплывчатое мычание. После этого я нескю раз наталкивался в сетке на сайты, использующие этот прикол: под лихой музон и крутую анимацию я сниффером с любопытством наблюдал, как с моего компа отправляется открытым текстом пвль-ник...
Я и в мыслях не держу, что обнаружил это первым: идея витает в воздухе...
Но те кто знает - юзают и молчат...
|
|
<hacking>
|
особенности браузера Internet Explorer 07.08.01 21:18
Автор: Misa Статус: Незарегистрированный пользователь
|
недавно обнаружил удивительную особенность в моем любимом браузере и хочу поделиться с этим.
Оказывается, если опции безопасности в вашем браузере установлены по умолчанию...то с помощью скриптов с вашим компутером можно сделать все что угодно :)
Например....удалить все файлы с вашего диска (те что вы сами можете удалить ручками ..тобишь если прога запущена exe файл не удалишь) :))
запускать любые программы на вашем компутере...
и даже, самое интересное, можно написать скрипт...который в ваш каталог c:\winnt\system32 запишет файл hack.exe и запустит его..более того можно прописать его в реестр чтобы он автоматически запускался при загрузки.
При этом вы и ухом не поведете, когда скриптик в нулевом ифрейме все это проделает. Я сразу же пошел по чатам и отсылал страничку с безобидным вариантом срипта...кторый запускал format c: (ну естественно до вопроса Y/N?) или программку winmine.exe (сапер).....или писал войдя на страничу пользователь получал алерт "на вашем диске создан файл с:\hack\hack.txt" где я писал свое приветствие.
Если бы пару дней назад мне сказали что такое возможно я бы естественно не поверил...во всяком случае для последних версий браузера.
Но тем немение это так...
Я бы хотел просто узнать, может этот факт давно известен и я просто изобрел колесо, но меня просто поражает что все это работает в последних версиях юраузера и Windows.
Вот такие вот дела :)))
Как с этим бороться: достаточно запретить выполнять апплеты или javascript.
На чем проверялось: Windows 2000 Server SP1, Windows ME, IE 5.0 , IE 5.5
|
 |
особенности браузера Internet Explorer 07.08.01 21:33
Автор: SpiDer vs. Статус: Незарегистрированный пользователь
|
> недавно обнаружил удивительную особенность в моем любимом > браузере и хочу поделиться с этим. > Оказывается, если опции безопасности в вашем браузере > установлены по умолчанию...то с помощью скриптов с вашим > компутером можно сделать все что угодно :) > Например....удалить все файлы с вашего диска (те что вы > сами можете удалить ручками ..тобишь если прога запущена > exe файл не удалишь) :)) > запускать любые программы на вашем компутере... > и даже, самое интересное, можно написать скрипт...который в > ваш каталог c:\winnt\system32 запишет файл hack.exe и > запустит его..более того можно прописать его в реестр чтобы > он автоматически запускался при загрузки. > При этом вы и ухом не поведете, когда скриптик в нулевом > ифрейме все это проделает. Я сразу же пошел по чатам и > отсылал страничку с безобидным вариантом срипта...кторый > запускал format c: (ну естественно до вопроса Y/N?) или > программку winmine.exe (сапер).....или писал войдя на > страничу пользователь получал алерт "на вашем диске создан > файл с:\hack\hack.txt" где я писал свое приветствие. > Если бы пару дней назад мне сказали что такое возможно я бы > естественно не поверил...во всяком случае для последних > версий браузера. > Но тем немение это так... > Я бы хотел просто узнать, может этот факт давно известен и > я просто изобрел колесо, но меня просто поражает что все > это работает в последних версиях юраузера и Windows. > Вот такие вот дела :))) > Как с этим бороться: достаточно запретить выполнять апплеты > или javascript. > На чем проверялось: Windows 2000 Server SP1, Windows ME, IE > 5.0 , IE 5.5 > > > По моему это закрывается патчами недавними.
|
 |  |
однако.. 07.08.01 21:41
Автор: zelych Статус: Member
|
[skip..]
> > > По моему это закрывается патчами недавними.
не все юзеры МД знают, что есть такое слово "патч", а многие из тех, что знают, считают что пронесёт..
|
 |  |  |
Пол года назад я об этом здесь писал... 08.08.01 08:51
Автор: Zef <Alloo Zef> Статус: Elderman
|
в WEB- мыльных интерфейсах или конфах, типа mail.ru, допускающих приаттачку файлов кнопка Attach открывает окно, в к-ром можно ввести путь или открыть стандартный оупен-файл диалог. Если в тот же скрип ввести строку с путем к файлу, он будет его драть никого не спрашивая.
Тогда ответом мне было неопределенно-расплывчатое мычание. После этого я нескю раз наталкивался в сетке на сайты, использующие этот прикол: под лихой музон и крутую анимацию я сниффером с любопытством наблюдал, как с моего компа отправляется открытым текстом пвль-ник...
Я и в мыслях не держу, что обнаружил это первым: идея витает в воздухе...
Но те кто знает - юзают и молчат...
|
 |  |  |  |
Пол года назад я об этом здесь писал... 08.08.01 13:53
Автор: NiFi... <NiFiGaSebe!> Статус: Member
|
> в WEB- мыльных интерфейсах или конфах, типа mail.ru, > допускающих приаттачку файлов кнопка Attach открывает окно, > в к-ром можно ввести путь или открыть стандартный > оупен-файл диалог. Если в тот же скрип ввести строку с > путем к файлу, он будет его драть никого не спрашивая. > Тогда ответом мне было неопределенно-расплывчатое мычание. > После этого я нескю раз наталкивался в сетке на сайты, > использующие этот прикол: под лихой музон и крутую анимацию > я сниффером с любопытством наблюдал, как с моего компа > отправляется открытым текстом пвль-ник... > Я и в мыслях не держу, что обнаружил это первым: идея > витает в воздухе... > Но те кто знает - юзают и молчат... A chto, tak trudno bilo razobrat ves sajt po chastjam i posmotret kak eto delaetsja?...
Detskij lepet - slishal zvon, no ne znaju gde on.
|
 |  |  |  |  |
Пол года назад я об этом здесь писал... 08.08.01 15:59
Автор: Phoenics Статус: Незарегистрированный пользователь
|
> A chto, tak trudno bilo razobrat ves sajt po chastjam i > posmotret kak eto delaetsja?... > > Detskij lepet - slishal zvon, no ne znaju gde on.
вО ПЕРВЫХ, только насловах легко стянуть пвл с твоего компа, во вторых, юзай нт, охренеют тянуть, и в третьих, неужели так трудно юзать какой нить локальный файрвол?
|
 |  |  |  |  |  |
Пол года назад я об этом здесь писал... 08.08.01 16:26
Автор: NiFi... <NiFiGaSebe!> Статус: Member
|
> > > A chto, tak trudno bilo razobrat ves sajt po chastjam > i > > posmotret kak eto delaetsja?... > > > > Detskij lepet - slishal zvon, no ne znaju gde on. > > вО ПЕРВЫХ, только насловах легко стянуть пвл с твоего > компа, во вторых, юзай нт, охренеют тянуть, и в третьих, > неужели так трудно юзать какой нить локальный файрвол? eto ti mne rasskazivaesh?....
|
|
|