<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/MustLive Edition" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Коментарі для запису: Уразливості на codecamp.org.ua</title>
	<link>http://websecurity.com.ua/4149/</link>
	<description></description>
	<pubDate>Wed, 13 May 2026 00:31:18 +0000</pubDate>
	<generator>http://wordpress.org/?v=MustLive Edition</generator>

	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4149/#comment-336068</link>
		<pubDate>Fri, 17 Sep 2010 20:46:45 +0000</pubDate>
		<guid>http://websecurity.com.ua/4149/#comment-336068</guid>
					<description>Добре, найближчим часом зроблю анонс цих уразливостей.</description>
		<content:encoded><![CDATA[<p>Добре, найближчим часом зроблю анонс цих уразливостей.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Dementor</title>
		<link>http://websecurity.com.ua/4149/#comment-336067</link>
		<pubDate>Fri, 17 Sep 2010 20:44:27 +0000</pubDate>
		<guid>http://websecurity.com.ua/4149/#comment-336067</guid>
					<description>Я не проти щоб ти опублікував дані дірки, хоча скажу, що розробник був про них поінформований, але чомусь ніякої реакції я не побачив.</description>
		<content:encoded><![CDATA[<p>Я не проти щоб ти опублікував дані дірки, хоча скажу, що розробник був про них поінформований, але чомусь ніякої реакції я не побачив.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4149/#comment-336066</link>
		<pubDate>Fri, 17 Sep 2010 20:41:39 +0000</pubDate>
		<guid>http://websecurity.com.ua/4149/#comment-336066</guid>
					<description>Саме так - не подякували за повідомлення про дірки, не виправили всі дані дірки. Що дуже несерйозно, особливо для секюріті сайта.

До речі, Dementor, в травні я тобі пропонував написати про різні дірки в цьому плагіні (як XSS, що ти знайшов, так і FPD). Тобі я бачу це не дуже цікаво. Як ти ставишся до того, що я напишу про дірки в цьому плагіні (а також повідомлю розробника). І про XSS і про всі інші (при цьому я згадаю стосовно XSS, що ти їх знайшов першим).</description>
		<content:encoded><![CDATA[<p>Саме так - не подякували за повідомлення про дірки, не виправили всі дані дірки. Що дуже несерйозно, особливо для секюріті сайта.</p>
<p>До речі, Dementor, в травні я тобі пропонував написати про різні дірки в цьому плагіні (як XSS, що ти знайшов, так і FPD). Тобі я бачу це не дуже цікаво. Як ти ставишся до того, що я напишу про дірки в цьому плагіні (а також повідомлю розробника). І про XSS і про всі інші (при цьому я згадаю стосовно XSS, що ти їх знайшов першим).
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Dementor</title>
		<link>http://websecurity.com.ua/4149/#comment-320283</link>
		<pubDate>Sun, 02 May 2010 21:39:15 +0000</pubDate>
		<guid>http://websecurity.com.ua/4149/#comment-320283</guid>
					<description>так, я маю на увазі 4 XSS вразливості в тому плагіні. А на рахунок того, що вони їх не вміють виправляти чи колекціонують, то мабуть таки правий, іншого нічого в голову просто не приходить, навіть не подякували, як, власне, і тобі))</description>
		<content:encoded><![CDATA[<p>так, я маю на увазі 4 XSS вразливості в тому плагіні. А на рахунок того, що вони їх не вміють виправляти чи колекціонують, то мабуть таки правий, іншого нічого в голову просто не приходить, навіть не подякували, як, власне, і тобі))
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4149/#comment-320279</link>
		<pubDate>Sun, 02 May 2010 20:57:46 +0000</pubDate>
		<guid>http://websecurity.com.ua/4149/#comment-320279</guid>
					<description>Я теж плагіна Gigya Socialize не юзав, як і Register Plus - вперше їх зустрів саме на codecamp.org.ua. І виявляється, що це популярні плагіни, особливо Gigya Socialize (може я його раніше й бачив на інших сайтах, просто не цікавився, який саме це плагін).

Але обидва плагіни діряві :-). І в обох них адміни не поспішають виправляти XSS дірки (лише FPD виправили в першому плагіні). Як я вже казав, може вони не вміють виправляти XSS, а лише FPD дірки - тому й така вибірковість. Але це не правильний підхід, що може призвести до взлому сайту і до розміщення на ньому вірусів, або лінків, як це &lt;a href="/4167/" rel="nofollow"&gt;полюбляють робити black SEO&lt;/a&gt;. Тому XSS уразливості завжди потрібно виправляти.

&lt;blockquote&gt;просто веди в поля давно відомий запит&lt;/blockquote&gt;
Я розумію :-), просто раз не став реєструватися, то не став й дивитися на сторінку реєстрації. Зато відвідавши головну сторінку сайту знайшов XSS ;-). До речі, коли ти кажеш про XSS в формі реєстрації, то ти маєш на увазі одразу кілька XSS? Бо я щойно виявив одразу 4 XSS (в 4 полях). Так що цей плагін достатньо дірявий.

До речі, ти можеш детально дослідити цей плагін Register Plus і написати одразу про всі XSS і FPD в ньому його розробникам. І в себе новину зробиш про уразливості в даному плагіні для WP (подібно до того, як я регулярно роблю записи про уразливості в різних плагінах).</description>
		<content:encoded><![CDATA[<p>Я теж плагіна Gigya Socialize не юзав, як і Register Plus - вперше їх зустрів саме на codecamp.org.ua. І виявляється, що це популярні плагіни, особливо Gigya Socialize (може я його раніше й бачив на інших сайтах, просто не цікавився, який саме це плагін).</p>
<p>Але обидва плагіни діряві <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> . І в обох них адміни не поспішають виправляти XSS дірки (лише FPD виправили в першому плагіні). Як я вже казав, може вони не вміють виправляти XSS, а лише FPD дірки - тому й така вибірковість. Але це не правильний підхід, що може призвести до взлому сайту і до розміщення на ньому вірусів, або лінків, як це <a href="/4167/" rel="nofollow">полюбляють робити black SEO</a>. Тому XSS уразливості завжди потрібно виправляти.</p>
<blockquote><p>просто веди в поля давно відомий запит</p></blockquote>
<p>Я розумію <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> , просто раз не став реєструватися, то не став й дивитися на сторінку реєстрації. Зато відвідавши головну сторінку сайту знайшов XSS <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> . До речі, коли ти кажеш про XSS в формі реєстрації, то ти маєш на увазі одразу кілька XSS? Бо я щойно виявив одразу 4 XSS (в 4 полях). Так що цей плагін достатньо дірявий.</p>
<p>До речі, ти можеш детально дослідити цей плагін Register Plus і написати одразу про всі XSS і FPD в ньому його розробникам. І в себе новину зробиш про уразливості в даному плагіні для WP (подібно до того, як я регулярно роблю записи про уразливості в різних плагінах).
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Dementor</title>
		<link>http://websecurity.com.ua/4149/#comment-319651</link>
		<pubDate>Fri, 30 Apr 2010 06:02:46 +0000</pubDate>
		<guid>http://websecurity.com.ua/4149/#comment-319651</guid>
					<description>Зрозумів ,я просто того плагіна (Gigya Socialize) не юзав, не знаю шо воно таке. Ну значить там ще є дірки)) Я то теж не реєструвався, а реєструватися і не треба, просто веди в поля давно відомий запит ("&#62;alert(document.cookie)) і побачиш :) Я їм , власне, про цю XSS писав, шось не відреагували.</description>
		<content:encoded><![CDATA[<p>Зрозумів ,я просто того плагіна (Gigya Socialize) не юзав, не знаю шо воно таке. Ну значить там ще є дірки)) Я то теж не реєструвався, а реєструватися і не треба, просто веди в поля давно відомий запит (&#8221;&gt;alert(document.cookie)) і побачиш <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Я їм , власне, про цю XSS писав, шось не відреагували.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4149/#comment-319565</link>
		<pubDate>Thu, 29 Apr 2010 20:57:29 +0000</pubDate>
		<guid>http://websecurity.com.ua/4149/#comment-319565</guid>
					<description>&lt;strong&gt;Dementor&lt;/strong&gt;

Я кажу про XSS на головній сторінці. На сторінці реєстрації саме цієї дірки немає, реєструватися на сайті я не став (про що писав раніше ZEXEL-ю), тому й на форму реєстрації я уваги не звертав (лише глянув, що там є Insufficient Anti-automation уразливість :-)).

Так що це інша дірка. На сторінці реєстрації немає дірки від Gigya Socialize, а дана форма реєстрації, що не є стандартною формою реєстрації WP, зроблена якимось іншим плагіном (вірогідно Register Plus, який є в них на сайті).

&lt;blockquote&gt;Ну це, як я зрозумів, і є меню реєстрації цього плагіна&lt;/blockquote&gt;
Ні, це не форма плагіна Gigya Socialize. Тому й дірка стосується іншого плагіна (схоже, що Register Plus).</description>
		<content:encoded><![CDATA[<p><strong>Dementor</strong></p>
<p>Я кажу про XSS на головній сторінці. На сторінці реєстрації саме цієї дірки немає, реєструватися на сайті я не став (про що писав раніше ZEXEL-ю), тому й на форму реєстрації я уваги не звертав (лише глянув, що там є Insufficient Anti-automation уразливість <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> ).</p>
<p>Так що це інша дірка. На сторінці реєстрації немає дірки від Gigya Socialize, а дана форма реєстрації, що не є стандартною формою реєстрації WP, зроблена якимось іншим плагіном (вірогідно Register Plus, який є в них на сайті).</p>
<blockquote><p>Ну це, як я зрозумів, і є меню реєстрації цього плагіна</p></blockquote>
<p>Ні, це не форма плагіна Gigya Socialize. Тому й дірка стосується іншого плагіна (схоже, що Register Plus).
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Dementor</title>
		<link>http://websecurity.com.ua/4149/#comment-319116</link>
		<pubDate>Tue, 27 Apr 2010 20:49:56 +0000</pubDate>
		<guid>http://websecurity.com.ua/4149/#comment-319116</guid>
					<description>Ну це, як я зрозумів, і є меню реєстрації цього плагіна</description>
		<content:encoded><![CDATA[<p>Ну це, як я зрозумів, і є меню реєстрації цього плагіна
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Dementor</title>
		<link>http://websecurity.com.ua/4149/#comment-319108</link>
		<pubDate>Tue, 27 Apr 2010 20:34:24 +0000</pubDate>
		<guid>http://websecurity.com.ua/4149/#comment-319108</guid>
					<description>та взагалі то я зараз кажу про XSS в реєстрації http://codecamp.org.ua/wp-login.php?action=register</description>
		<content:encoded><![CDATA[<p>та взагалі то я зараз кажу про XSS в реєстрації <a href="http://codecamp.org.ua/wp-login.php?action=register" rel="nofollow">http://codecamp.org.ua/wp-login.php?action=register</a>
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4149/#comment-319102</link>
		<pubDate>Tue, 27 Apr 2010 20:20:43 +0000</pubDate>
		<guid>http://websecurity.com.ua/4149/#comment-319102</guid>
					<description>Якщо ми говоримо про ту саму дірку (в плагіні &lt;a href="/4153/" rel="nofollow"&gt;Gigya Socialize для WordPress&lt;/a&gt;), то так і є. XSS до сих пір не виправлена, при тому, що виправлені всі Full path disclosure (9 FPD).

Чому така вибірковіть і чому вони не виправили XSS, це вже до них питання :-). Може вони вміють тільки FPD виправляти, а не XSS, або ж просто люблять XSS дірки на своїх сайтах (згадай торішню уразливість на їхньому сайті, про яку я писав вище).

Може колекціонують їх :-D. Мабуть вважаюють, що для сайтів секюріті конференцій дірки (особливо XSS) - це обов'язковий атрибут. І не вони одні так вважають, що добре видно з моїх новин. Вони молодці, що хоч 9 з 10 дірок (в даному плагіні) виправили.</description>
		<content:encoded><![CDATA[<p>Якщо ми говоримо про ту саму дірку (в плагіні <a href="/4153/" rel="nofollow">Gigya Socialize для WordPress</a>), то так і є. XSS до сих пір не виправлена, при тому, що виправлені всі Full path disclosure (9 FPD).</p>
<p>Чому така вибірковіть і чому вони не виправили XSS, це вже до них питання <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> . Може вони вміють тільки FPD виправляти, а не XSS, або ж просто люблять XSS дірки на своїх сайтах (згадай торішню уразливість на їхньому сайті, про яку я писав вище).</p>
<p>Може колекціонують їх <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_biggrin.gif' alt=':-D' class='wp-smiley' /> . Мабуть вважаюють, що для сайтів секюріті конференцій дірки (особливо XSS) - це обов&#8217;язковий атрибут. І не вони одні так вважають, що добре видно з моїх новин. Вони молодці, що хоч 9 з 10 дірок (в даному плагіні) виправили.
</p>
]]></content:encoded>
				</item>
</channel>
</rss>
