Size: a a a

2020 April 10

AM

Artem Molotov in PHP
invariance
ну т.е. например юзер делится картинкой с какого-нибудь сайта в общем чате, а там внутри какой-нибудь xss
Конечно, что задаются. Более того, довольно часто делают кучку костылей, что бы не спалить свою подсеть и не словить банальный DDOS, если у админов нет панели для отсеивания трафика у вышестоящих партнёров.
источник

˸A

˸̧̨ ͅBlack Akula˸̧̨ ͅ ̤ ̬̪ in PHP
invariance
ну т.е. например юзер делится картинкой с какого-нибудь сайта в общем чате, а там внутри какой-нибудь xss
Так mime тип по первым байтам файла можно определять, прежде, чем добавлять такую картинку
источник

AM

Artem Molotov in PHP
С эксплойтами, ясен хер, всё куда серьёзнее :)
источник

i

invariance in PHP
˸̧̨ ͅBlack Akula˸̧̨ ͅ ̤ ̬̪
Так mime тип по первым байтам файла можно определять, прежде, чем добавлять такую картинку
но первые байты можно подменить в теории, не?
источник

˸A

˸̧̨ ͅBlack Akula˸̧̨ ͅ ̤ ̬̪ in PHP
invariance
но первые байты можно подменить в теории, не?
Тогда скрипт клиентом не выполнится
источник

AM

Artem Molotov in PHP
˸̧̨ ͅBlack Akula˸̧̨ ͅ ̤ ̬̪
Так mime тип по первым байтам файла можно определять, прежде, чем добавлять такую картинку
Человек, видимо, о ситуациях, когда юзер указывает ссылку к картинке и сервис уже обрабатывает эту картинку с скачиванием по ссылке. Но да, даже если это обычный аплоад с обработкой всяким ffmpeg'ем, то тоже можно словить эксплойт. Даже на десериализации в некоторое время можно было эксплойт цепануть.
источник

AM

Artem Molotov in PHP
˸̧̨ ͅBlack Akula˸̧̨ ͅ ̤ ̬̪
Тогда скрипт клиентом не выполнится
Т.е.?
источник

˸A

˸̧̨ ͅBlack Akula˸̧̨ ͅ ̤ ̬̪ in PHP
Я имею в виду, как браузер выполняет скрипт из картинки? Не в зависимости от mime типа, разве?
источник

AM

Artem Molotov in PHP
˸̧̨ ͅBlack Akula˸̧̨ ͅ ̤ ̬̪
Я имею в виду, как браузер выполняет скрипт из картинки? Не в зависимости от mime типа, разве?
Эксплойты бывают не только для эксплуатации дыр браузеров. Злоумышленники вполне могут пытаться залезть на сервер той или иной компании.
источник

˸A

˸̧̨ ͅBlack Akula˸̧̨ ͅ ̤ ̬̪ in PHP
Artem Molotov
Эксплойты бывают не только для эксплуатации дыр браузеров. Злоумышленники вполне могут пытаться залезть на сервер той или иной компании.
Автор вопроса упомянул xss
источник

AM

Artem Molotov in PHP
˸̧̨ ͅBlack Akula˸̧̨ ͅ ̤ ̬̪
Автор вопроса упомянул xss
Да, я видел. Но подумал в ином ключе.

В таком случае, если в браузере есть дыра при обработке картинки, то вполне можно заразить юзеров любой корректной картинкой и вряд ли это можно как-то проверить (кроме как прогонять каждую картинку по антивирусным базам).
источник

DM

Dmitry MiksIr in PHP
Я видел такой эксплойт с картинкой... мог удалить все файлы
источник

DM

Dmitry MiksIr in PHP
invariance
ну т.е. например юзер делится картинкой с какого-нибудь сайта в общем чате, а там внутри какой-нибудь xss
источник

i

invariance in PHP
жесть
источник

VM

Volodymyr Melko in PHP
черт, меня хакнули
источник

б

бахнув пельменів in PHP
источник

A4

Anon 43 in PHP
xdebug долго настраиается?
источник

б

бахнув пельменів in PHP
В php.ini 2 строчки
источник

б

бахнув пельменів in PHP
Раскоментировать расширение и указать название для соединения со своей IDE
источник

АБ

Андрей Бородин in PHP
всем привет. первый раз пытаюсь установить что-то через композер, что ему нужно и как это устранить?
источник