<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/MustLive Edition" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Коментарі для запису: Нові уразливості на matrix.ua</title>
	<link>http://websecurity.com.ua/4102/</link>
	<description></description>
	<pubDate>Fri, 24 Apr 2026 17:02:04 +0000</pubDate>
	<generator>http://wordpress.org/?v=MustLive Edition</generator>

	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4102/#comment-317177</link>
		<pubDate>Mon, 19 Apr 2010 12:56:22 +0000</pubDate>
		<guid>http://websecurity.com.ua/4102/#comment-317177</guid>
					<description>Стосовно зайвих параметрів в урлах XSS уразливостей, то наводячи для прикладу свій варіант даної XSS, я хотів показати тобі та всім тим, хто оприлюднює XSS дірки, що варто розміщувати PoC XSS дірок без зайвих параметрів. Бо дуже часто люди постять дані дірки з масою зайвих параметрів (в твоєму випадку лише параметр site_search був зайвим, але зустрічаються випадки опублікованих дірок з більшою кількістю непотрібних параметрів). Тому завжди варто вичищати урл дірки, щоб були лише потрібні параметри - так PoC дірки стає коротшим і виглядає гарнішим.

&lt;blockquote&gt;На сайті давно вже виправив&lt;/blockquote&gt;
В тому то і справа, що погано виправив :-). Тому й звертаю, вже в котре, твою увагу, щоб адресу сайта (всі згадки адреси) виправив в себе в новині.</description>
		<content:encoded><![CDATA[<p>Стосовно зайвих параметрів в урлах XSS уразливостей, то наводячи для прикладу свій варіант даної XSS, я хотів показати тобі та всім тим, хто оприлюднює XSS дірки, що варто розміщувати PoC XSS дірок без зайвих параметрів. Бо дуже часто люди постять дані дірки з масою зайвих параметрів (в твоєму випадку лише параметр site_search був зайвим, але зустрічаються випадки опублікованих дірок з більшою кількістю непотрібних параметрів). Тому завжди варто вичищати урл дірки, щоб були лише потрібні параметри - так PoC дірки стає коротшим і виглядає гарнішим.</p>
<blockquote><p>На сайті давно вже виправив</p></blockquote>
<p>В тому то і справа, що погано виправив <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> . Тому й звертаю, вже в котре, твою увагу, щоб адресу сайта (всі згадки адреси) виправив в себе в новині.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Dementor</title>
		<link>http://websecurity.com.ua/4102/#comment-316909</link>
		<pubDate>Sun, 18 Apr 2010 06:53:27 +0000</pubDate>
		<guid>http://websecurity.com.ua/4102/#comment-316909</guid>
					<description>На сайті давно вже виправив, а от забув як тут написав) Про query теж вже дивився :)</description>
		<content:encoded><![CDATA[<p>На сайті давно вже виправив, а от забув як тут написав) Про query теж вже дивився <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4102/#comment-316807</link>
		<pubDate>Sat, 17 Apr 2010 21:07:45 +0000</pubDate>
		<guid>http://websecurity.com.ua/4102/#comment-316807</guid>
					<description>&lt;blockquote&gt;я тут в коментах&lt;/blockquote&gt;
Не тільки в коментах, але й в новині на своєму сайті. Так що в себе на сайті не забудь виправити ;-).

До речі, стосовно оприлюднених дірок на сайтах на платформі prom.ua. В даних XSS-ках параметр site_search не потрібен, лише параметр query. Як я це показав в даному прикладі XSS на &lt;a href="http://ag-alians.uaprom.net/site_search?query=%3Cscript%3Ealert(document.cookie)%3C/script%3E" rel="nofollow"&gt;ag-alians.uaprom.net&lt;/a&gt;.</description>
		<content:encoded><![CDATA[<blockquote><p>я тут в коментах</p></blockquote>
<p>Не тільки в коментах, але й в новині на своєму сайті. Так що в себе на сайті не забудь виправити <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> .</p>
<p>До речі, стосовно оприлюднених дірок на сайтах на платформі prom.ua. В даних XSS-ках параметр site_search не потрібен, лише параметр query. Як я це показав в даному прикладі XSS на <a href="http://ag-alians.uaprom.net/site_search?query=%3Cscript%3Ealert(document.cookie)%3C/script%3E" rel="nofollow">ag-alians.uaprom.net</a>.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Dementor</title>
		<link>http://websecurity.com.ua/4102/#comment-316805</link>
		<pubDate>Sat, 17 Apr 2010 20:57:44 +0000</pubDate>
		<guid>http://websecurity.com.ua/4102/#comment-316805</guid>
					<description>Вибачаюся, я тут в коментах трохи очепятався :) , не promo.ua , а prom.ua</description>
		<content:encoded><![CDATA[<p>Вибачаюся, я тут в коментах трохи очепятався <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  , не promo.ua , а prom.ua
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4102/#comment-316804</link>
		<pubDate>Sat, 17 Apr 2010 20:55:38 +0000</pubDate>
		<guid>http://websecurity.com.ua/4102/#comment-316804</guid>
					<description>&lt;strong&gt;Dementor&lt;/strong&gt;

Якщо ж ти говориш про prom.ua (uaprom.net), як написано в тебе на форумі - то це інша справа. Про цей сайт мені відомо і домени в них робочі (як і дірки на них).

Так що завжди правильно вказуй домен сайта ;-) (в себе в новині також виправ домен).</description>
		<content:encoded><![CDATA[<p><strong>Dementor</strong></p>
<p>Якщо ж ти говориш про prom.ua (uaprom.net), як написано в тебе на форумі - то це інша справа. Про цей сайт мені відомо і домени в них робочі (як і дірки на них).</p>
<p>Так що завжди правильно вказуй домен сайта <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  (в себе в новині також виправ домен).
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Dementor</title>
		<link>http://websecurity.com.ua/4102/#comment-316803</link>
		<pubDate>Sat, 17 Apr 2010 20:53:54 +0000</pubDate>
		<guid>http://websecurity.com.ua/4102/#comment-316803</guid>
					<description>До речі сайт там був, може щось виправляють, то й відключили. Вони там продавали яеісь сайти створені на їхніх шаблонах. Деякі є в мене на форумі, в темі про пасивні XSS</description>
		<content:encoded><![CDATA[<p>До речі сайт там був, може щось виправляють, то й відключили. Вони там продавали яеісь сайти створені на їхніх шаблонах. Деякі є в мене на форумі, в темі про пасивні XSS
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4102/#comment-316800</link>
		<pubDate>Sat, 17 Apr 2010 20:44:14 +0000</pubDate>
		<guid>http://websecurity.com.ua/4102/#comment-316800</guid>
					<description>&lt;strong&gt;Dementor&lt;/strong&gt;

Спасибі за інформацію. Але коли я в середу, коли ти написав комент, вирішив глянути, що це за такий promo.ua, то знайшов лише неробочий сайт :-) ("Site promo.ua just created"). Зараз ситуація з сайтом та сама.

Так що про яку платформу можна говорити, коли в них самих немає сайту (лише блог на піддомені).</description>
		<content:encoded><![CDATA[<p><strong>Dementor</strong></p>
<p>Спасибі за інформацію. Але коли я в середу, коли ти написав комент, вирішив глянути, що це за такий promo.ua, то знайшов лише неробочий сайт <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' />  (&#8221;Site promo.ua just created&#8221;). Зараз ситуація з сайтом та сама.</p>
<p>Так що про яку платформу можна говорити, коли в них самих немає сайту (лише блог на піддомені).
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Dementor</title>
		<link>http://websecurity.com.ua/4102/#comment-315975</link>
		<pubDate>Wed, 14 Apr 2010 06:40:08 +0000</pubDate>
		<guid>http://websecurity.com.ua/4102/#comment-315975</guid>
					<description>Знайшов XSS вразливість на сайтах, створених на платформі promo.ua
http://hackzona.com.ua/modules.php?name=News&#38;file=article&#38;sid=225</description>
		<content:encoded><![CDATA[<p>Знайшов XSS вразливість на сайтах, створених на платформі promo.ua<br />
<a href="http://hackzona.com.ua/modules.php?name=News&amp;file=article&amp;sid=225" rel="nofollow">http://hackzona.com.ua/modules.php?name=News&amp;file=article&amp;sid=225</a>
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4102/#comment-315966</link>
		<pubDate>Tue, 13 Apr 2010 20:59:01 +0000</pubDate>
		<guid>http://websecurity.com.ua/4102/#comment-315966</guid>
					<description>Так, твої підозри небезпідставні (враховуючи мій досвід). Адміни matrix.ua можуть уваги на твого листа не звернути, але можеш спробувати написати. Таким чином проявиш свою турботу про них (як це є постійно роблю на протязі багатьох років повідомляючи адмінів і веб девелоперів по всьому світу про дірки на їхніх сайтах та веб додатках) та покажеш, що займаєшся доброю справою. Бо дірки можна шукати й для лихих справ, наприклад для взломів сайтів, а от повідомлення адмінам та веб девелоперам - це вже добра справа.

Але не всі адміни такі, бувають і більш серйозні (що звертають увагу на секюріті повідомлення). Тому, як маєш час на це, цілком можеш повідомляти адмінам дірявих сайтів. Про &lt;a href="/4071/" rel="nofollow"&gt;соціальний секюріті аудит та просунуте відповідальне оприлюднення&lt;/a&gt; я вже писав раніше.

&lt;blockquote&gt;капчі там і досі нема.&lt;/blockquote&gt;
Так, в формі відправки SMS як не було, так і немає капчі :-).</description>
		<content:encoded><![CDATA[<p>Так, твої підозри небезпідставні (враховуючи мій досвід). Адміни matrix.ua можуть уваги на твого листа не звернути, але можеш спробувати написати. Таким чином проявиш свою турботу про них (як це є постійно роблю на протязі багатьох років повідомляючи адмінів і веб девелоперів по всьому світу про дірки на їхніх сайтах та веб додатках) та покажеш, що займаєшся доброю справою. Бо дірки можна шукати й для лихих справ, наприклад для взломів сайтів, а от повідомлення адмінам та веб девелоперам - це вже добра справа.</p>
<p>Але не всі адміни такі, бувають і більш серйозні (що звертають увагу на секюріті повідомлення). Тому, як маєш час на це, цілком можеш повідомляти адмінам дірявих сайтів. Про <a href="/4071/" rel="nofollow">соціальний секюріті аудит та просунуте відповідальне оприлюднення</a> я вже писав раніше.</p>
<blockquote><p>капчі там і досі нема.</p></blockquote>
<p>Так, в формі відправки SMS як не було, так і немає капчі <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> .
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Dementor</title>
		<link>http://websecurity.com.ua/4102/#comment-315914</link>
		<pubDate>Sun, 11 Apr 2010 20:58:23 +0000</pubDate>
		<guid>http://websecurity.com.ua/4102/#comment-315914</guid>
					<description>мені теж здається, що ніхто уваги на мого листа не звертатиме. А от пам'ятатю деякий час тому, коли в ним ще нормально працювала відправда СМС, то дуже класно було скрипти для спама писати, капчі там і досі нема. :)</description>
		<content:encoded><![CDATA[<p>мені теж здається, що ніхто уваги на мого листа не звертатиме. А от пам&#8217;ятатю деякий час тому, коли в ним ще нормально працювала відправда СМС, то дуже класно було скрипти для спама писати, капчі там і досі нема. <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />
</p>
]]></content:encoded>
				</item>
</channel>
</rss>
