Attacchi Indiretti postato il 09/02/2012 01:51:52 nel forum programmazione, gdrcd, open source, hosting e modificato da blancks il 09/02/2012 01:55:49
Volevo rendere noto il fatto che è in circolo questo worm che include automaticamente del codice malevolo, cercando di sfruttare falle XSS, quando un utente prova ad inviare un form in un sito web col fine di inserire iframe nascosti un po ovunque gli utenti bazzichino e di replicarsi così sul pc di altre persone.
Agli utenti posso solo consigliare di non fidarsi mai delle estensioni per il browser che promettono miracoli e di eseguire frequenti scansioni complete del sistema.
Per i gestori, consiglio caldamente di prendere misure di sicurezza disabilitando la possibilità di introdurre html libero nelle bacheche e nei profili personaggio: ricordate che avere una scritta colorata in scheda non vale il rischio a cui esponete i vostri utenti.
Non so quanto sia estesa, magari solo i pc di pochi utenti hanno contratto questa "infezione" ma basta poco per farla diffondere a macchia d'olio.
Quello che segue è il codice malevolo che viene incluso, lo espongo come feedback in caso vogliate creare controlli ad hoc, se volete verificare cosa si trova al link di destinazione è necessario per la vostra sicurezza disabilitare javascript del browser, ma in genere non vi consiglio di provarci.
Pagine → 1
09/02/2012 02:19:30
Grazie mille per la segnalazione!
09/02/2012 02:20:55 e modificato da neverlands il 09/02/2012 02:36:15
L'idea di abilitare l'HTML nelle schede, nelle bacheche o nelle altre parti della land mi ha sempre lasciato perplesso proprio per questo motivo: qualsiasi Iframe inserito sfugge a qualsiasi controllo tu abbia messo.
Personalmente l'ho sempre disabilitato in toto e inserito righe di codice apposite per poter concedere agli utenti delle funzioni che trovassero "carine"
Ad esempio per concedere un lettore di mp3 in scheda si è fatta la scelta di tenerne solo uno (ricaduta per volontà degli utenti su mixpod). Quindi inserito un campo "mixpod" numerico nel database che potesse ospitare l'ID e poi dentro la pagina di scheda un codice come questo:
09/02/2012 08:11:06
grazie mille per la segnalazione ;-)
09/02/2012 08:43:40
bravo blancks!!
u.u
09/02/2012 11:21:32
09/02/2012 13:35:25
Uh.. Ti ringrazio per quei link! :)
09/02/2012 14:08:18
Grazie per la segnalazione. Credo che se man mano che sorgono vulnerabilità varie i vari programmatori le segnalano, sia un valore aggiuntivo per tutta la community
09/02/2012 15:37:05
Grazie mille per la segnalazione.
cio che ho notato io alemeno da me è che noi abbiamo da config disabilitato l'html infatti forum e schede utilizzano solo il BBcode eppure..ho riscontrato che alcuno codici html le schede dei pg le accettano sebbene ci sia la restrizione.
volevo segnalartelo.
comunque prenderemo misure di sicurezza :)
09/02/2012 15:54:41
Discussione seguita da
Pagine → 1
Rispondi alla Discussione Aggiungi ai Preferiti Inoltra Discussione Forum Programmazione, GDRCD, Open Source, Hosting Elenco Forum
I dati del generatore di rank sono stati aggiornati!
The Coven: Secondo turno della side quest
Dominion Gdr → In una NY con un tessuto sovrannaturale nascosto, la Reggenza Vampirica e il Queens dei Lupi ribollono sotto il Dominio dei Bokor. Quanto durerà la pace?
Il gestore di Storie di Agarthi ha risposto alla recensione di do the evolution
Storie di Agarthi: La Corte d'Ossidiana — Schiera
Ex Gratia GDR: Nuove location di gioco nello Xanadu
La Tana del Ladro: TdL Stories - ⚡ Boati a Xantharl ⚡
World of Warship → MMO gratuito con frenetiche battaglie navali ambientate nel ventesimo secolo. Salpa con la tua nave ed affronta i nemici!
nww ha aperto un annuncio di ricerca: New Wizarding World ricerca Giocatore
Lineage II: Promozione "E' tempo di craftare!"
Sea of Conquest: Codice gratuito per Festa del papà!
exfainte ha aperto un annuncio di ricerca: Sylmaera GDR ricerca Programmatore
Exclusive Villa GdR → Las Vegas, azzardo, vizi, soldi, intrighi... Più le sue luci sono scintillanti, più le sue ombre sono oscure. La città che non dorme mai, vi aspetta.
Dalemyr: Distribuzione a sorpresa
Ex Gratia GDR: Quest | Il magazzino della PEH!
Legacy of Magic: La nuova regina del Brehorn
Storie di Agarthi: Custodi della Sacra Fiamma — Schiera
Left to Survive → Left To Survive è un gioco FPS con un'ambientazione post-apocalittica in cui gli Zombi hanno schiavizzato la Terra e ne hanno preso il controllo!
Gotham GdR - Intervista alla gestione di Gotham - The Animated Series.. il GdR sul mondo di Batman!
Postazione Gaming - Come creare la postazione da gaming perfetta! Ecco i trucchi e i consigli!
Giochi Hentai - Lista completa dei giochi di ruolo online hentai. V.M. 18
Forum - Partecipa al nostro forum e discuti con gli altri utenti di GDR-online.com!
Superheroes Age of War - Intervista al gestore di Superheroes Age of War il gioco di ruolo play by chat ambientato in un mondo di supereroi!
GdR su ForumFree - Lista dei giochi di ruolo play by forum sul circuito ForumFree
Fallimento dei Gdr - GdR online by Chat, analisi di un fallimento annunciato..
Giocare per Finta - Giocare per finta: un'analisi etnografica del gioco di ruolo... scarica la tesi!