<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/MustLive Edition" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Коментарі для запису: Уразливість на perl.dp.ua</title>
	<link>http://websecurity.com.ua/62/</link>
	<description></description>
	<pubDate>Sun, 19 Apr 2026 09:48:34 +0000</pubDate>
	<generator>http://wordpress.org/?v=MustLive Edition</generator>

	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/62/#comment-2163</link>
		<pubDate>Tue, 21 Nov 2006 16:55:20 +0000</pubDate>
		<guid>http://websecurity.com.ua/62/#comment-2163</guid>
					<description>&lt;strong&gt;Сашко&lt;/strong&gt;, стосовно того як можна використати дані XSS уразливості ти здогадався вірно - можна викрасти кукіси користувача сайта, і навіть адміна, з подальшим захопленням акаунту на сайті (чи сайта в цілому, якщо захвачений кукіс адміна). Але кукіси це лише один з можливих напрямків атаки - загальний спектр використання XSS доволі широкий.

Ну а alert(document.cookie) - це мій (класичний) приклад демонстрації Cross-Site Scripting уразливості. Це нешкідливий і сам по собі безпечний приклад, який демонструє наявність уразливості. Для безпосередньої атаки потрібно використовувати інші, більш складні скрипти. На своєму сайті я детальних прикладів XSS атак не привожу, щоб не розводити в себе скріпт кідісів.

Про Cross-Site Scripting я на сайті писав чимало метеріалів. Зокрема зверни увагу на розділ &lt;a href=/category/articles/ rel="nofollow"&gt;Статті&lt;/a&gt;, та на інші матеріали котрі я регулярно поблікую для просвіти громадськості.</description>
		<content:encoded><![CDATA[<p><strong>Сашко</strong>, стосовно того як можна використати дані XSS уразливості ти здогадався вірно - можна викрасти кукіси користувача сайта, і навіть адміна, з подальшим захопленням акаунту на сайті (чи сайта в цілому, якщо захвачений кукіс адміна). Але кукіси це лише один з можливих напрямків атаки - загальний спектр використання XSS доволі широкий.</p>
<p>Ну а alert(document.cookie) - це мій (класичний) приклад демонстрації Cross-Site Scripting уразливості. Це нешкідливий і сам по собі безпечний приклад, який демонструє наявність уразливості. Для безпосередньої атаки потрібно використовувати інші, більш складні скрипти. На своєму сайті я детальних прикладів XSS атак не привожу, щоб не розводити в себе скріпт кідісів.</p>
<p>Про Cross-Site Scripting я на сайті писав чимало метеріалів. Зокрема зверни увагу на розділ <a href=/category/articles/ rel="nofollow">Статті</a>, та на інші матеріали котрі я регулярно поблікую для просвіти громадськості.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Dmitry A. Nikolayev</title>
		<link>http://websecurity.com.ua/62/#comment-118</link>
		<pubDate>Wed, 04 Oct 2006 20:59:11 +0000</pubDate>
		<guid>http://websecurity.com.ua/62/#comment-118</guid>
					<description>:))</description>
		<content:encoded><![CDATA[<p>:))
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/62/#comment-66</link>
		<pubDate>Sat, 16 Sep 2006 16:49:28 +0000</pubDate>
		<guid>http://websecurity.com.ua/62/#comment-66</guid>
					<description>Дмитрий. Рад, что вы ответили - так как ни на одно из трёх моих писем вы не ответили! Хорошо, что хоть, когда я отправил третье письмо на два емайла (на ваш на @perl.dp.ua и на @rdc.dp.ua), хоть дошло письмо на rdc.dp.ua и они вам сообщили (как я понимаю). Т.к. судя по вашим откликам, на ваш емайл на @perl.dp.ua письма с моего адреса не доходят - из-за спам-фильтров.

&gt;Дыра, конечно, серьёзная для сайта о языке программирования
Со своей стороны я уведомил об уязвимости - а финальное решение о необоходимости патча за вами. В случае подобных заявленмя я вам рекомендую почитать мою небольшую статью &lt;a href=/174/ rel="nofollow"&gt;Сайти зомбі&lt;/a&gt;, а также ознакомиться с разделом &lt;a href=/category/articles/ rel="nofollow"&gt;Статті&lt;/a&gt;.

Уязвимость - есть уязвимость. И это уже нехорошо. Как минимум с точки зрения имиджа. А тем более на сайте о языке программирования - ведь программирование должно быть безопасным (чему и посвящён мой проект), а для этого сам сайт о программировании не д.б. дырявым. Ну и нужно учитывать все риски, которые не учитываете по незнанию, и по поводу которых я порекомендовал почитать информацию.

&gt;только вот по сетевому этикету, молодой человек, положено уведомить автора сайта об этом заранее..
Как я уже сказал, вам отправил три письма. И то что вы не получили их - это уже ваши проблемы. Мне никаких возвратов не пришло. Если я сказал (вам в чате), что отправлю - значит так я и сделаю. И так и сделал - как об этом на сайте написал. А ламерски настроенный спам-фильтры - это уже дело владельца емайла, я не нанимался хакать ваш емайл и фильтры, чтобы вы получили от меня письмо. И в случае если мне приходит возврат, тогда я ищу другие пути, чтобы сообщить автору сайта. В вашем же случае я написал три письма и ни один из них не вернулся (с сообщением об ошибке).

После публикации второго анонса о новых ошибках на вашем сайте, я запостил информацию у вас на форуме! Вы её читали? Т.к. я заходил через несколько дней и никакой реакции на форуме не увидел. И от вас никаких вопросов не поступало. Как я только что посмотрел, моё сообщение до сих пор висит без ответа. Нужно следить за сообщениями у себя на форуме, и если я там написал об ошибке, а писем как вы заявляете не получали, то нужно было со мной связаться. Я уж не говорю, что фильтры нужно нормально настраивать, чтобы все важные сообщения доходили. К примеру, недавно админы сабскрайба, связались со мной, т.к. ни по емайлу, ни с формы на сайте не дошло до них моё уведомление (явно какое-то сообщение о письме с такого-то емайла дошло). Они нашли у меня на сайте анонс уязвимости и связались со мной и я им по асе выслал текст письма об уязвимости, чтобы они могли исправить её (раз фильтр не пропустил письмо). Поэтому было бы желание, то можно в любой ситуации получить от меня измещение, а не заходить на сайт и безосновательно меня обвинать :!:

Вы первый человек в этом году, и за всё время работы сайта (с 18.07.2006), кто меня обвиняет в нарушении сетикета (и безосновательно). Поэтому исходя из ваших безпочвенных обвинений, и чрезмерного злоупотребления смайлами, могу сказать, что это вам нужно задуматься о своём этикете и сетикете (и пофиксить свои спам-фильтры).

&gt;Кстати, у меня почему-то есть мнение, что Вы моё сообщение удалите либо отредактируете
С чего вы взяли? Это движок WordPress и у меня включен режим "еденичной премодераци" - когда я первый раз пользователя (по IP) сообщение допускаю, а дальше уже подверждение не требуется. Это защита от спама (которого изо дня в день всё больше, несмотря на то, что проект начал работу лишь 18.07.2006). Ваши сообщения я допустил в тот же, как добрался до интернета и зашёл в админку. Так что не переживайте.

&gt;“Администрация проекта” публично заявляет, что было сообщение через чат-поддержку о том, что у вас есть на сайте огромная дыра.. На вопрос “поясните, где” - поступил ответ скоро узнаете.. Так что можно сказать, что нас не уведомили о конкретной дыре..
Как я сказал, я вам отправил три письма. Первое после разговора в чате, после анонса первой уязвимости (до опубликования деталей), второе - после анонса второй (а также на форуме написал), третье - после анонса третьей (сразу на два емайла). И вы единственный человек, который мне жалуется на неполучение информации - в этом году десятки и сотни людей получали от меня информацию (всеми доступными способами, по емайлу, через форму, на форуме, по асе и по телефону - лишь детали я отправляю по емайлу или через форму, т.к. ни форум (открытый), ни телефон, для этого не подходят).</description>
		<content:encoded><![CDATA[<p>Дмитрий. Рад, что вы ответили - так как ни на одно из трёх моих писем вы не ответили! Хорошо, что хоть, когда я отправил третье письмо на два емайла (на ваш на @perl.dp.ua и на @rdc.dp.ua), хоть дошло письмо на rdc.dp.ua и они вам сообщили (как я понимаю). Т.к. судя по вашим откликам, на ваш емайл на @perl.dp.ua письма с моего адреса не доходят - из-за спам-фильтров.</p>
<p>>Дыра, конечно, серьёзная для сайта о языке программирования<br />
Со своей стороны я уведомил об уязвимости - а финальное решение о необоходимости патча за вами. В случае подобных заявленмя я вам рекомендую почитать мою небольшую статью <a href=/174/ rel="nofollow">Сайти зомбі</a>, а также ознакомиться с разделом <a href=/category/articles/ rel="nofollow">Статті</a>.</p>
<p>Уязвимость - есть уязвимость. И это уже нехорошо. Как минимум с точки зрения имиджа. А тем более на сайте о языке программирования - ведь программирование должно быть безопасным (чему и посвящён мой проект), а для этого сам сайт о программировании не д.б. дырявым. Ну и нужно учитывать все риски, которые не учитываете по незнанию, и по поводу которых я порекомендовал почитать информацию.</p>
<p>>только вот по сетевому этикету, молодой человек, положено уведомить автора сайта об этом заранее..<br />
Как я уже сказал, вам отправил три письма. И то что вы не получили их - это уже ваши проблемы. Мне никаких возвратов не пришло. Если я сказал (вам в чате), что отправлю - значит так я и сделаю. И так и сделал - как об этом на сайте написал. А ламерски настроенный спам-фильтры - это уже дело владельца емайла, я не нанимался хакать ваш емайл и фильтры, чтобы вы получили от меня письмо. И в случае если мне приходит возврат, тогда я ищу другие пути, чтобы сообщить автору сайта. В вашем же случае я написал три письма и ни один из них не вернулся (с сообщением об ошибке).</p>
<p>После публикации второго анонса о новых ошибках на вашем сайте, я запостил информацию у вас на форуме! Вы её читали? Т.к. я заходил через несколько дней и никакой реакции на форуме не увидел. И от вас никаких вопросов не поступало. Как я только что посмотрел, моё сообщение до сих пор висит без ответа. Нужно следить за сообщениями у себя на форуме, и если я там написал об ошибке, а писем как вы заявляете не получали, то нужно было со мной связаться. Я уж не говорю, что фильтры нужно нормально настраивать, чтобы все важные сообщения доходили. К примеру, недавно админы сабскрайба, связались со мной, т.к. ни по емайлу, ни с формы на сайте не дошло до них моё уведомление (явно какое-то сообщение о письме с такого-то емайла дошло). Они нашли у меня на сайте анонс уязвимости и связались со мной и я им по асе выслал текст письма об уязвимости, чтобы они могли исправить её (раз фильтр не пропустил письмо). Поэтому было бы желание, то можно в любой ситуации получить от меня измещение, а не заходить на сайт и безосновательно меня обвинать  <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_exclaim.gif' alt=':!:' class='wp-smiley' /> </p>
<p>Вы первый человек в этом году, и за всё время работы сайта (с 18.07.2006), кто меня обвиняет в нарушении сетикета (и безосновательно). Поэтому исходя из ваших безпочвенных обвинений, и чрезмерного злоупотребления смайлами, могу сказать, что это вам нужно задуматься о своём этикете и сетикете (и пофиксить свои спам-фильтры).</p>
<p>>Кстати, у меня почему-то есть мнение, что Вы моё сообщение удалите либо отредактируете<br />
С чего вы взяли? Это движок WordPress и у меня включен режим &#8220;еденичной премодераци&#8221; - когда я первый раз пользователя (по IP) сообщение допускаю, а дальше уже подверждение не требуется. Это защита от спама (которого изо дня в день всё больше, несмотря на то, что проект начал работу лишь 18.07.2006). Ваши сообщения я допустил в тот же, как добрался до интернета и зашёл в админку. Так что не переживайте.</p>
<p>>“Администрация проекта” публично заявляет, что было сообщение через чат-поддержку о том, что у вас есть на сайте огромная дыра.. На вопрос “поясните, где” - поступил ответ скоро узнаете.. Так что можно сказать, что нас не уведомили о конкретной дыре..<br />
Как я сказал, я вам отправил три письма. Первое после разговора в чате, после анонса первой уязвимости (до опубликования деталей), второе - после анонса второй (а также на форуме написал), третье - после анонса третьей (сразу на два емайла). И вы единственный человек, который мне жалуется на неполучение информации - в этом году десятки и сотни людей получали от меня информацию (всеми доступными способами, по емайлу, через форму, на форуме, по асе и по телефону - лишь детали я отправляю по емайлу или через форму, т.к. ни форум (открытый), ни телефон, для этого не подходят).
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Dmitry A. Nikolayev</title>
		<link>http://websecurity.com.ua/62/#comment-38</link>
		<pubDate>Tue, 12 Sep 2006 13:28:23 +0000</pubDate>
		<guid>http://websecurity.com.ua/62/#comment-38</guid>
					<description>&#62; Про що вже сповістив адміністрацію проекту
"Администрация проекта" публично заявляет, что было сообщение через чат-поддержку о том, что у вас есть на сайте огромная дыра.. На вопрос "поясните, где" - поступил ответ скоро узнаете.. Так что можно сказать, что нас не уведомили о конкретной дыре.. С таким же успехом можно было написать,.. а в ядре линукса 2.6.19-Alpha - есть баг.. а потом сказать через полгода, что предупреждал же :))</description>
		<content:encoded><![CDATA[<p>&gt; Про що вже сповістив адміністрацію проекту<br />
&#8220;Администрация проекта&#8221; публично заявляет, что было сообщение через чат-поддержку о том, что у вас есть на сайте огромная дыра.. На вопрос &#8220;поясните, где&#8221; - поступил ответ скоро узнаете.. Так что можно сказать, что нас не уведомили о конкретной дыре.. С таким же успехом можно было написать,.. а в ядре линукса 2.6.19-Alpha - есть баг.. а потом сказать через полгода, что предупреждал же <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> )
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Dmitry A. Nikolayev</title>
		<link>http://websecurity.com.ua/62/#comment-37</link>
		<pubDate>Tue, 12 Sep 2006 13:25:15 +0000</pubDate>
		<guid>http://websecurity.com.ua/62/#comment-37</guid>
					<description>Дыра, конечно, серьёзная для сайта о языке программирования :)) но тем не менее спасибо.. только вот по сетевому этикету, молодой человек, положено уведомить автора сайта об этом заранее.. а не выложить у себя на сайте, а потом удивляться о том, что ничего никто не исправил.. когда мы общались онлайн Вы говорили об огромной дыре и не захотели рассказывать где.. ну ладно дело Ваше,.. просто, если Вы уже говорите о собственной значимости, то будьте добры, соблюдайте сетевой этикет.. :)
Кстати, у меня почему-то есть мнение, что Вы моё сообщение удалите либо отредактируете :)</description>
		<content:encoded><![CDATA[<p>Дыра, конечно, серьёзная для сайта о языке программирования <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> ) но тем не менее спасибо.. только вот по сетевому этикету, молодой человек, положено уведомить автора сайта об этом заранее.. а не выложить у себя на сайте, а потом удивляться о том, что ничего никто не исправил.. когда мы общались онлайн Вы говорили об огромной дыре и не захотели рассказывать где.. ну ладно дело Ваше,.. просто, если Вы уже говорите о собственной значимости, то будьте добры, соблюдайте сетевой этикет.. <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /><br />
Кстати, у меня почему-то есть мнение, что Вы моё сообщение удалите либо отредактируете <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Сашко</title>
		<link>http://websecurity.com.ua/62/#comment-12</link>
		<pubDate>Wed, 09 Aug 2006 09:02:09 +0000</pubDate>
		<guid>http://websecurity.com.ua/62/#comment-12</guid>
					<description>А оця штука alert(document.cookie), я так здогадуюся її можна використовувати в корисливих цілях коли на це посилання клікає авторизований користувач і його "коржики" перелилаються в якесь місце, а потім можна відредагувати свої таким чином, щоб мати привілегії того хто клікнув. так, чи я помиляюся чи ще якось :?:</description>
		<content:encoded><![CDATA[<p>А оця штука alert(document.cookie), я так здогадуюся її можна використовувати в корисливих цілях коли на це посилання клікає авторизований користувач і його &#8220;коржики&#8221; перелилаються в якесь місце, а потім можна відредагувати свої таким чином, щоб мати привілегії того хто клікнув. так, чи я помиляюся чи ще якось <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_confused.gif' alt=':?' class='wp-smiley' /> :
</p>
]]></content:encoded>
				</item>
</channel>
</rss>
