и кто будет HTML чистить?
Nov. 30th, 2011 05:08 pmИзъ Супу пишутъ:
http://lj-support.livejournal.com/840844.html
<<
There is currently a CSRF designed to mislead you into believing LiveJournal is requesting your username and password, when the data is actually being requested by a third party who is trying to gain access to your account.
The attack will appear as though someone has left you a comment, but an image similar to the following will appear requesting your password:
>>
Ну и кто будет HTML в комментах чистить перед тем, как показывать, чтобы такая хня не случалась?
http://lj-support.livejournal.com/840844.html
<<
There is currently a CSRF designed to mislead you into believing LiveJournal is requesting your username and password, when the data is actually being requested by a third party who is trying to gain access to your account.
The attack will appear as though someone has left you a comment, but an image similar to the following will appear requesting your password:
>>
Ну и кто будет HTML в комментах чистить перед тем, как показывать, чтобы такая хня не случалась?
no subject
Date: 2011-11-30 10:13 pm (UTC)no subject
Date: 2011-11-30 11:17 pm (UTC)она в комментах выглядит как ссылка на картинку. А запрос картинки вызывает запрос авторизации
no subject
Date: 2011-11-30 11:51 pm (UTC)no subject
Date: 2011-11-30 11:53 pm (UTC)no subject
Date: 2011-11-30 11:57 pm (UTC)no subject
Date: 2011-12-01 04:57 am (UTC)Это хороший вариант, но его фиг кто будет реализовывать.
Вариант второй - lj перестает принимать линки на внешние картинки от нетрастед серверов. Вон есть пикаса, ей и пользуйтесь
no subject
Date: 2011-12-01 09:40 am (UTC)no subject
Date: 2011-12-01 01:54 pm (UTC)no subject
Date: 2011-12-01 02:50 pm (UTC)Наверное по-хорошему надо что-то править в браузерах.
no subject
Date: 2011-12-01 04:43 pm (UTC)а вот в блоггере он такого не делает же.