Homo virtualis группа [γ]
меня уже пиарить начали…
А я сижу, и не поддаюсь на провокации… Может через пару недель и открою способ, но не думаю… Пока админы дневниковые не заделают дыру, способ останется тайным…
Когда заделают — с удовольствием поделюсь этим нехитрым и достаточно элегантным способом…
А я сижу, и не поддаюсь на провокации… Может через пару недель и открою способ, но не думаю… Пока админы дневниковые не заделают дыру, способ останется тайным…
Когда заделают — с удовольствием поделюсь этим нехитрым и достаточно элегантным способом…
Поделись на умыл, если не жадно ^_^
Оверлоадить — вспоминая что из себя представляет „C” в „CSS”, и посчитав вес селекторов.
C — cascade — каскад.
Если вспомнить то, как выглядит файл стилей:
a b > c#id d.class g:hover {
набор правил.
}
И вот эти вот (a b > c#id d.class g:hover) селекторы имеют свой вес. и таким образом могут быть перебиты стилями с более большим весом.
a {background:#333;} может легко быть перебито body a {background:#fff;} А если учесть, что body в дневниках имеет свой уникальный id, становится ясно, что перебить дефолтные настройки — элементарно…
А вот каким образом я ввёл стили…
PS: мне не жадно, я просто не хочу, чтоб xss попал в нехорошие руки…
Спасибо =)
Good luck… But don`t forget, it`s not legal, so it cans be repear in any time…
/// отвлечённо: английский у меня отвратен…
I guess, you mean "repaired"?
Yes, you are right… Thanks for correction…
Doo iteshimashida, daijobu no ,)
Похоже я не первый…
А он как сделал? тоже через CSS?
/me впервые слышит об этом…
"Не стоит благодарности, всё в порядке"
Тринадцатый - это O.
Он изменил собаку, рекламировавшую маечку, на картинку с анимацией своей аватары =)
Как - не в курсе, но, похоже, тоже CSSом.
Ага! Фишку понял.
Обязуюсь молчать, аки рыб!
Однако малацы. Уважаю! Сам так не умею, ибо лень.
От меня они хромать и валюцца не будут…
Но никто не мешает сделать такое, чтоб дневники бы хромали, валялись, передавали мне чужие пароли, френдили бы меня при заходе на дневник, писали бы гадость в какие-нибудь дневники чужие…
Поэтому я и молчу, когда меня выпытывают способ… при всём уважении, не дорос народ пока ещё…
А кто дорос — тому достаточно глянуть внимательно на дневник на мой, чтоб всё понять…
PS: Спасибо…
Хакеры никогда не вредят. Вредят недоросшие.
Старая фраза.
Я уважаю людей которые знают и умеют больше меня
Вобщем ЗОЧОТ! хе-хе..
P.S. Надо сказать, дневники в последне время исправились.
хе-хе… Тоже самое могу сказать я про любые адские машины на любом количестве колёс (кроме велосипедов).
Я их просто боюсь… И они это чувствуют…
Поэтому я предпочитаю компы и программы — с ними проще найти общий язык, да и последствия от ошибок гораздо слабее…
Neo[RAGE]
Именно…
Всё больше убеждаюсь в этом… Другой вопрос, что можно развлечься — вот так пропиарили мой дайрик, опубликовав запись в поддержке (кстати, я тут совершенно не причём…) Народ ломанулся смотреть — за день — больше 1000 просмотров…
заменяешь css на js, небольшой xmlHttpRequest, и человек делает всё, что заблагорассудится мне… Кстати, в том числе можно сделать и червячка — написать кусок кода, который будет заводиться в браузере пользователя и поселяться на дневнике у жертвы…
PS: Кстати первый вирус был написан именно так… не по злобе, а потому что „прикольно”
PPS: можете не пугаться, я ничего подобного делать и не думал…
От человека зависит. Всё верно.
Заставить осла выполнить произвольный код - легко.
так что да будет сие "тайна великая, непостижная" (с) не-помню-кто =)
фишка в том, что этот код можно заставить выполнить на любом браузере… с точки зрения браузеров — это вполне себе легальный код… Ну и что, что пользователь считает иначе… Код то — легальный, вполне корректно встроенный в страницу…
Знаю. =) насчёт любого - это, конечно, натяжка, но большинство слопает и оближется...
короче, you're right ,)
Единственно, браузер должен уметь XMLHttpRequest и должны быть разрешены JS — IE 5.5+ (или даже 5+), FF с незнаюкакойверсии, Opera 8+, Safari, и так далее…
Все самые распостранённые браузеры… (Если браузер способен работать с нативным интерфейсом gmail, то он способен заразиться…)
Ну да ладно… В любом случае, чтоб проверить необходимо этот червь написать… А я — не собираюсь этого делать…
http://www.diary.ru/~t00n/
Kildor .. пасибо за идею))
Мне вот как-то понадобился код colorpicker'а из дизайн-блока, так там черт ногу сломит, такой красивый javasсriрt, переписал, вычистил, и что странно - работает, но времени на это ушло, как если бы с 0 писал