Online video hd

Смотреть узбек видео

Официальный сайт forexnw 24/7/365

Смотреть видео бесплатно


stogerc 29.03.10 21:06 # +0
Залит эксперементальный оптимизированный вывод группы постов

Это как?
nvbn 29.03.10 21:10 # +0
Это вывод всех страниц,где возможно >1 поста
digiwhite 29.03.10 21:12 # +0
Я чего-то туплю. Вы могли бы подробнее рассказать? :)
nvbn 29.03.10 21:14 # +1
Был ужасный говнокод по имени post.php, в который с момента создания просто всовывались новые куски. Сейчас я его переписал с нуля.

Этот файл отвечает за вывод главной, блогов, списка постов пользователей, поиска, и постов с определённым тегом.
digiwhite 29.03.10 21:16 # +0
Ааа :) Теперь ясно :)
xT 29.03.10 21:37 # +0
Исправлена работа блямбы справа

что такое блямба справа? и есть ли она слева?!
nvbn 29.03.10 21:40 # +0
Это такая хренать справа для обновления каментов
booley 29.03.10 22:30 # +2
Ты так здорово объясняешь :3
exelens 30.03.10 09:02 # +0
Ты так здорово объясняешь :3

Силён, брат
HTaeD 01.04.10 13:39 # +0
И находится она в #ebaa ))
albibek 29.03.10 22:29 # +0
CSRF так и не убрали ))
booley 29.03.10 23:56 # +-2
JAFA?
nvbn 30.03.10 07:41 # +0
Подробней, куда здесь можно пропихнуть xss, чтоб это было уязвимостью?
albibek 30.03.10 10:52 # +0
CSRF не подразумевает, что XSS обязательно должно присутствовать на этом сайте. Можно найти на любом другом из тысячи тысяч и успешно использовать.
nvbn 30.03.10 11:07 # +0
Ну и для всех действий, которым можно так подгадить, используется POST+проверка на пустоту.
albibek 30.03.10 12:03 # +1
POST обходится элементарным javascript. При отключённом javascript существует более 9000 способов заставить пользователя нажать на кнопку.

Не знаю, что Вы назвали проверкой на пустоту, но поля профиля на пустоту не проверяются. Допустим, эта проверка будет в профиле(кстати, не поможет, т.к. ничего не мешает заполнить все поля), но как Вы собираетесь делать её в постах-комментах?

Раз уж Вы напросились на POC, вот вам HTML-страница(срок 1 день, пароль у Вас в личке), которую можно поместить где угодно - локально, на собственном сайте, в виде скрытой формы на странице с полезной информацией и т.п.
ВАРНИНГ: При открытии(и включённом javascript) показывает алерт, а потом зануляет профиль и делает ICQ=111. Единственное требование - быть залогиненным на сайте. Сами понимаете, что может и не занулить, а например прописать свою почту, сменить пароль, а потом разлогинить. Я уже не говорю про возможность тем же способом постить спам что угодно от Вашего имени в блог, комментировать другие посты или открывать закрытые только для друзей.

Советую не изобретать велосипед, а защититься проверенным способом, благо он несложный.
При смене данных профиля, особенно e-mail, неплохо бы тоже спрашивать пароль, а то мало ли кто там что поменять захочет, пока Вас нету :).
nvbn 30.03.10 12:23 # +0
Фак, вечером пофикшу.
albibek 30.03.10 10:57 # +0
Не говоря уже о том, что можно создать свою страницу и любым доступным способом заманить туда пользователей. Например, действительно наполнить её полезной информацией :).
exelens 30.03.10 14:34 # +0
фак, все забаненные разбанились...
nvbn 30.03.10 15:16 # +0
э, этот кусок вообще не менялся

29.03.10 20:46 nvbn

0byteБекпортированы багфиксы и оптимизации

  • Исправлена работа блямбы справа
  • Исправлена работа с черновиками
  • Исправлен rss
  • Залит эксперементальный оптимизированный вывод группы постов
  • Убарны лишние вызовы geshi


Посты Комментарии
Последние посты
    Посты Комментарии
    Последние комментарии
      Посты Комментарии
      Изменения
        Посты Комментарии Изменения Черновики Избранное
        Черновики (все)
          Посты Комментарии Изменения Черновики Избранное
          Избранное (всё)
            Посты Комментарии Изменения Черновики Избранное
            Лучшие блоги (все 100)
            Топ пользователей Топ блогов
            Топ пользователей Топ блогов
            Элита (все 2043 из 156 городов)
            Топ пользователей Топ блогов
            welinux.ru

            Смотреть онлайн бесплатно

            Онлайн видео бесплатно


            Смотреть русское с разговорами видео

            Online video HD

            Видео скачать на телефон

            Русские фильмы бесплатно

            Full HD video online

            Смотреть видео онлайн

            Смотреть HD видео бесплатно

            School смотреть онлайн