Darmowe programy do pobrania:

Już teraz pobierz za darmo dobre programy, które dla Ciebie wybraliśmy:

Dobry Darmowy Avast Antywirus

Dobry Darmowy Antywirus Avast
Świetny darmowy antywirus do pobrania
Pobierz Avast <

 Darmowy Antywirus AVG

AVG Darmowy Antywirus
Bardzo dobry antywirus AVG Free
Pobierz AVG <

Adobe Flash Player do pobrania

Adobe Flash Player
Nowy Adobe Flash Player do pobrania
Pobierz Adobe Flash Player <

Skype pobierz

Komunikator Skype
Rozmawiaj za darmo przez nowe Skype
Skype Pobierz <

Google Chrome

Google Chrome
Nowa wersja przeglądarki Google Chrome
Pobierz Google Chrome <

Pobierz darmową Automapę

Darmowa Automapa
Nowa wersja Automapy do pobrania
> Pobierz darmową Automapę <

 

Szukaj:

Nasza-Klasa: następna luka typu XSS

 
Nasza-Klasa: następna luka typu XSS

Można dojść do wniosku, że kodu pisanego przez programistów Naszej-Klasy, mającego poszerzać funkcjonalność serwisu, nikt nie sprawdza - napisał do redakcji Dziennika Internautów jeden z Czytelników, który znalazł błąd typu XSS w module pozwalającym na podarowanie Eurogąbek. Problem został już usunięty.

Nasza-Klasa w lipcu br. mogła pochwalić się zasięgiem wynoszącym 69,72% (ponad 11,6 mln real users). W rankingu Megapanel PBI/Gemius obrazującym miesięczną liczbę odsłon grup witryn i witryn niezgrupowanych nikomu nie udało się jej wyprzedzić. Największy polski serwis społecznościowy przyciąga nie tylko amatorów odnawiania starych znajomości, ale też poszukiwaczy różnego rodzaju luk.

Rok temu jeden z Czytelników Dziennika Internautów przedstawił nam szczegółowy opis ataku z wykorzystaniem ciasteczek (ang. cookies). Kilka miesięcy później Marcin Wyczechowski wykrył możliwość przeprowadzenia ataku XSS (ang. cross-site scripting) przy użyciu nowo zaimplementowanego modułu wyszukiwania. Obie luki zostały załatane. Pojawiły się jednak nowe.

Pod koniec czerwca Nasza-Klasa wprowadziła własną walutę - Eurogąbki. Poszerzając funkcjonalność serwisu, programiści kolejny raz nie ustrzegli się błędów. Tym razem również chodzi o błąd XSS, a konkretnie o moduł "podarowania Eurogąbek" - poinformował redakcję Dziennika Internautów Marcin Wyczechowski. Zamieszczone obok zrzuty ekranu, wykonane 10.10.2009, obrazują wykorzystanie znalezionej podatności.

Programiści Naszej-Klasy powzięli jednak kilka kroków bezpieczeństwa, umieszczając wpisywany tekst w znaczniku textarea, ale można z niego w banalny sposób wyjść, a następnie wykonać złośliwy kod - zauważył Wyczechowski. - Inną dodatkową rzeczą, jaką wykonali, i to na plus, jest brak możliwości wykonania CSRF-a (ang. cross-site request forgery), co uniemożliwia atakującemu stworzenie formularza, który automatycznie korzystałby z omawianej luki.

Nie umniejsza to jednak wagi problemu. Mam nadzieję, że programiści tak popularnego w Polsce portalu społecznościowego będą mieli na uwadze fakt, iż każdy oficjalny release nowego produktu powinien przejść chociaż przez najprostsze skanery tego typu błędów, gdyż można dojść czasem do wniosku, że nikt tworzonych kodów w ogóle nie sprawdza - napisał odkrywca luki.

Dziennik Internautów przesłał informacje o błędzie obsłudze Naszej-Klasy. Dominik Kaznowski, pełnomocnik zarządu ds. marketingu i PR, podziękował za zgłoszenie i poinformował redakcję, że problem został już usunięty. Obecnie ustalamy, dlaczego informacja przesłana przez internautę nie trafiła do odpowiedniego działu NK. Błąd powstał prawdopodobnie podczas wgrywania kolejnej aktualizacji systemu - napisał Kaznowski.

Data dodania:
12.10.2009 18:01, przez:
Czytano:
3862 razy
Ocena:
Gwiazdka NieaktywnaGwiazdka NieaktywnaGwiazdka NieaktywnaGwiazdka NieaktywnaGwiazdka Nieaktywna
- Brak ocen
Twoja ocena:
Gwiazdka NieaktywnaGwiazdka NieaktywnaGwiazdka NieaktywnaGwiazdka NieaktywnaGwiazdka Nieaktywna
 
[16]

WorldUnlock Codes Calculator 4.4

Darmowy program do odblokowywania komórek

[8]

Kajko i Kokosz

Znana przygodówka, lubiana przez graczy

[2]

ICQ 10.0 Build 12094

Bardzo popularny na świecie komunikator internetowy

[2]

Paragon Partition Manager Professional 1...

Bardzo dobry program do zarządzania partycjami

[2]

Super Mastermind 1.70

Bardzo ciekawa gra logiczna

[2]

Midnight Commander-4.6.1

Świetny menager plików dla Linuxa

[2]

proftpd-1.3.0rc1

Moim zdaniem najlepszy server ftp

[2]

Subiekt GT 1.56

Popularny system obsługi sprzedaży dla małych oraz średn...

[2]

nVidia ForceWare v81.98 WHQL Certified d...

Sterowniki do kart firmy nVIDIA

[2]

Zajączek 4.1 PHP

Świetny polski edytor HTML

 
 
update
05.03.2022

Darmowy program do pobierania plików video z ser...

update
21.11.2019

Popularny system obsługi sprzedaży dla małych or...

update
17.11.2019

Pobierz dobry darmowy komunikator i rozmawiaj za...

update
12.11.2019

Darmowy odtwarzacz multimedialny o dużych możliw...

update
11.11.2019

Aktualna wersja popularnego pakietu graficznego ...

update
11.11.2019

Darmowy, ale bogaty w funkcjonalności program op...

update
11.11.2019

Ściąga pliki z serwisu YouTube i zapisuje je na ...

update
11.11.2019

Pakiet narzędzi służących do konwersji plików au...

update
11.11.2019

Najnowsza stabilna wersja świetnej przeglądarki ...

update
03.11.2019

Nowa wersja Darmowej Automapy 2018 do pobrania

 

Otrzymane hasło:

Informacje:

49 828 198
Liczba pobrań:
1 396 
Liczba plików:
Administrator serwisu nie jest autorem udostępnianych programów i nie ponosi żadnej odpowiedzialności wynikającej z ich użytkowania.
Na naszej stronie nie można kupić żadnego programu. Udostępniane są tu jedynie bezpośrednie linki do aktualnych wersji plików.

Wszelkie prawa zastrzeżone. Ochronie prawnej podlegają rozwiązania programistyczne, teksty, grafiki oraz inne materiały
dostępne na stronie, a także cała szata graficzna serwisu. Korzystanie ze strony oznacza pełną akceptację Regulaminu.