cwbe coordinatez:
101
63540
1701996
4658010
4663087

ABSOLUT
KYBERIA
permissions
you: r,
system: public
net: yes

neurons

stats|by_visit|by_K
source
tiamat
K|my_K|given_K
last
commanders
polls

total descendants::
total children::1
show[ 2 | 3] flat


ako tak nad tym rozmyslam a citam si topic,

id 2244 (Xanthix )
1: Stored XSS v userinfo

toto nie je bug a vobec to medzi zranitelnosti (a topicu) nepatri. totiz kedysi sem siel injectnut lubovolny javascript kod, nielen do userinfa, ale do akejkolvek nody ("a povazovali to za feature"). samozrejme tu ten kod zostal, takze ludia, ktori si popridavali twitter-e, last.fm atd napriklad do profilu alebo zapisnikov, ho mozu nadalej pouzivat, nie vsak pridavat/menit. a XanthiX si vlozil XSS s alert()-om do userinfa -> nody (v tomto kontexte) ako kazda ina. v case vyhlasenia hack contest-u to vsak uz mozne nebolo, javascript tam zostal, ale nejde ho nijak zneuzit, pridat novy, alebo zmenit.

este dodam, https://kyberia.sk/id/4659122




000001010006354001701996046580100466308704665341
piece_of_IT
 piece_of_IT      24.04.2009 - 17:13:22 , level: 1, UP   NEW
sorrry momentalne pisem z mobilu, takze budem strucny a zvysok doplnim, pri najblizsej prilezitosti...kod JavaScriptu som tam vlozil po vyhlaseni toho, co sa tvari byt contestom i ked noda je starsieho data. Som osobne prekvapeny, ked hlava owaspu vyhlasi tvvrdenie, ze JavaScript je feature, pretoze prave toto prostredie je dokonale na prezentaciu konceptu, kedy sa feature meni v nastroj utocnika

džangl iz mäsíf

00000101000635400170199604658010046630870466534104665393
sine
 sine      24.04.2009 - 17:37:29 , level: 2, UP   NEW
to vobec netvrdim, prave naopak, len som chcel vyvratit svoju hypotezu, vid nazov nody :)

0000010100063540017019960465801004663087046653410466539304666101
piece_of_IT
 piece_of_IT      25.04.2009 - 00:30:05 (modif: 25.04.2009 - 00:30:24), level: 3, UP   NEW !!CONTENT CHANGED!!
ok vpoho, tak som to zle pochopil, kedze som to cital narychlo... mne osobne je to aj tak jedno ci to date do title alebo nie, hlavne, ze sa to fixlo :-)

000001010006354001701996046580100466308704665341046653930466610104666125
sine
 sine      25.04.2009 - 00:40:32 , level: 4, UP   NEW
ja som to chcel zneuzit pri niecom inom, ale potom ma napadlo, ze je to uz par mesiacov fixnute. ale ako citam, nie. ospravedlnujem sa, ak to vyznelo trochu utocne, nebol to zamer.

00000101000635400170199604658010046630870466534104665393046661010466612504666222
piece_of_IT
 piece_of_IT      25.04.2009 - 02:18:59 (modif: 25.04.2009 - 02:21:52), level: 5, UP   NEW !!CONTENT CHANGED!!
no tak toto konkretne uz nejde a mna to fakt napadlo len z haluze neplanovane, po vyhlaseni tejto veci...ale aj tak si myslim, ze vzdy existuje mnozstvo sposobov mohutnosti nekonecna [pripadne jeho potencnej mnoziny] ako najst kaz vo vzore ;-)