sab123: (Default)
[personal profile] sab123
Изъ Супу пишутъ:

http://lj-support.livejournal.com/840844.html

<<
There is currently a CSRF designed to mislead you into believing LiveJournal is requesting your username and password, when the data is actually being requested by a third party who is trying to gain access to your account.

The attack will appear as though someone has left you a comment, but an image similar to the following will appear requesting your password:
>>

Ну и кто будет HTML в комментах чистить перед тем, как показывать, чтобы такая хня не случалась?

Date: 2011-11-30 10:13 pm (UTC)
spamsink: (Default)
From: [personal profile] spamsink
Согласно какому паттерну чистить прикажешь?

Date: 2011-11-30 11:17 pm (UTC)
brmail: (Default)
From: [personal profile] brmail
а-а, прочел я исходное сообщение, это другая атака. она из комментов не выглядит как атака.
она в комментах выглядит как ссылка на картинку. А запрос картинки вызывает запрос авторизации

Date: 2011-11-30 11:51 pm (UTC)
From: [identity profile] sab123.livejournal.com
Как в Гугеле: все, что не разрешено, запрещено. То есть, скажем, весь джаваскрипт - в топку.

Date: 2011-11-30 11:53 pm (UTC)
From: [identity profile] sab123.livejournal.com
Да, такое небось фиг вычистишь.

Date: 2011-11-30 11:57 pm (UTC)
spamsink: (Default)
From: [personal profile] spamsink
Мой вопрос конкретно об этой атаке.

Date: 2011-12-01 04:57 am (UTC)
brmail: (Default)
From: [personal profile] brmail
теоретически можно воплотить схему , по которой внешние линки на картинки не будут отдаваться браузеру клиента напрямую. Те будет некоторое ретеншен тайм в просмотрах, например 10 или 100 , в течении которого запрошенную картинку будет скачивать сервер lj и отдавать браузеру клиента самостоятельно. Если попытка забрать картинку несколько раз обламывается, сервер метит коммент как спам и (мечтательно) банит нафиг писателя того коммента.
Это хороший вариант, но его фиг кто будет реализовывать.
Вариант второй - lj перестает принимать линки на внешние картинки от нетрастед серверов. Вон есть пикаса, ей и пользуйтесь

Date: 2011-12-01 09:40 am (UTC)
From: [identity profile] dixi.livejournal.com
тут один вариант — проксировать все картинки с чужих серверов, но это же не выход.

Date: 2011-12-01 01:54 pm (UTC)
wizzard: (Default)
From: [personal profile] wizzard
Гугл проксирует, кстати. И кэширует.

Date: 2011-12-01 02:50 pm (UTC)
From: [identity profile] sab123.livejournal.com
Гм, а посмотреть-то на образец атаки можно?

Наверное по-хорошему надо что-то править в браузерах.

Date: 2011-12-01 04:43 pm (UTC)
From: [identity profile] dixi.livejournal.com
он это в ридере и почте делает, там это логичнее смотрится.

а вот в блоггере он такого не делает же.

January 2026

S M T W T F S
     12 3
45 6 7 8 9 10
11 12 13 14 151617
1819202122 23 24
25 26 2728293031

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 27th, 2026 11:26 pm
Powered by Dreamwidth Studios