Атака и оборона
Aug. 22nd, 2008 03:34 pmНесколько минут назад началась очередная атака с эксплойтом в комментариях в нескольких известных журналах.
Хотя атакует пока что не орда, а один говнюк-флудер-одиночка, ничто не мешает ему опубликовать найденную уязвимость там, где её подхватят.
Или самому засрать сотни записей, используя боты.
Посему напоминаю, как это лечится.
Если Вы зашли в некий пост, а там ничего не видно, кроме повторяющейся картинки, припишите к адресу?nohtml=1
Например, вот так:
http://tema.livejournal.com/155475.html?nohtml=1
Из поста и комментариев при этом пропадут картинки и разметка текста, но сохранится возможность читать и комментировать.
А владельцам журналов будет проще находить и удалять художества.
Хотя атакует пока что не орда, а один говнюк-флудер-одиночка, ничто не мешает ему опубликовать найденную уязвимость там, где её подхватят.
Или самому засрать сотни записей, используя боты.
Посему напоминаю, как это лечится.
Если Вы зашли в некий пост, а там ничего не видно, кроме повторяющейся картинки, припишите к адресу
Например, вот так:
http://tema.livejournal.com/155475.html?nohtml=1
Из поста и комментариев при этом пропадут картинки и разметка текста, но сохранится возможность читать и комментировать.
А владельцам журналов будет проще находить и удалять художества.
no subject
Date: 2008-08-22 11:37 am (UTC)no subject
Date: 2008-08-22 11:38 am (UTC)no subject
Date: 2008-08-22 11:42 am (UTC)no subject
Date: 2008-08-22 11:46 am (UTC)no subject
Date: 2008-08-22 11:46 am (UTC)no subject
Date: 2008-08-22 11:53 am (UTC)no subject
Date: 2008-08-22 11:55 am (UTC)no subject
Date: 2008-08-22 11:56 am (UTC)no subject
Date: 2008-08-22 12:05 pm (UTC)no subject
Date: 2008-08-22 12:15 pm (UTC)no subject
Date: 2008-08-22 12:20 pm (UTC)no subject
Date: 2008-08-22 12:23 pm (UTC)no subject
Date: 2008-08-22 12:23 pm (UTC)no subject
Date: 2008-08-22 12:24 pm (UTC)no subject
Date: 2008-08-22 12:25 pm (UTC)а запретить надо style
no subject
Date: 2008-08-22 12:27 pm (UTC)Очевидно, хотят сохранить функциональность для нормальных людей.
Поэтому коцают по частям.
Например, в LJ AddOns, которым многие пользуются, реализовано несколько вариантов форматирования, использующих div, и если его запретить, то порушится разметка многих совершенно нормальных комментариев.
no subject
Date: 2008-08-22 12:27 pm (UTC)no subject
Date: 2008-08-22 12:28 pm (UTC)no subject
Date: 2008-08-22 12:29 pm (UTC)no subject
Date: 2008-08-22 12:31 pm (UTC)no subject
Date: 2008-08-22 12:33 pm (UTC)Всё есть. нет ЖЕЛАНИЯ обезопасить систему.
no subject
Date: 2008-08-22 12:36 pm (UTC)С первым, наверное, можно что-то сделать, а со вторым непонятно. Блокирование этих параметров только для дива не поможет, и по-прежнему можно будет и без дива обойтись, если чо. Может как-то фильтровать значения высоты-ширины и при превышении каких-то значений их не обрабатывать?
no subject
Date: 2008-08-22 12:36 pm (UTC)жежешечка автоматом ставит, если че
no subject
Date: 2008-08-22 12:37 pm (UTC)no subject
Date: 2008-08-22 12:37 pm (UTC)