Size: a a a

Django [ru] #STAY HOME

2019 September 05

AM

Alexey Markovski in Django [ru] #STAY HOME
Парни, хелпаните, не понимаю, почему тег не передается
https://dpaste.de/1MJu#L3,4
источник

DT

Dan Tyan in Django [ru] #STAY HOME
Alexey Markovski
Парни, хелпаните, не понимаю, почему тег не передается
https://dpaste.de/1MJu#L3,4
<input class="form-control mr-sm-2" type="text" placeholder="Tag" aria-label="Search">
потому что тут нет name='tag'
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
гы, похоже, Alex @weonn сбежал из этого чата, не выдержал
источник

AM

Alexey Markovski in Django [ru] #STAY HOME
Dan Tyan
<input class="form-control mr-sm-2" type="text" placeholder="Tag" aria-label="Search">
потому что тут нет name='tag'
все равно не помогло
источник

AK

Alex K. in Django [ru] #STAY HOME
Ага, значит, я таки правильно понимаю, что из себя представляет сама атака. Но тогда остается открытым изначальный вопрос. Что мне мешает аяксом заломиться от лица пользователя на страницу aaa.ru/post_stuff, получить ее голый хтмл, выдрать оттуда csrf токен и заслать обратно?
источник

PZ

Pavel Zagrebelin in Django [ru] #STAY HOME
Alex K.
Если это действительно так, то неясно, какой в этой атаке вообще смысл, что она атакует-то тогда?
я могу на своём сайте сделать <form action="http://твой_сайт/admin/"> и юзер будет делать какие-то действия, которые уйдут в твою админку.
Когда форма засабмитится, то на твой сайт уйдёт эта форма, то джанга проверить токен из поля формы и из кук или сессии.
С моего сайта доступа к кукам твоего сайта в браузере нет, поэтмоу я не смогу подделать токен.
источник

DT

Dan Tyan in Django [ru] #STAY HOME
Alex K.
Ага, значит, я таки правильно понимаю, что из себя представляет сама атака. Но тогда остается открытым изначальный вопрос. Что мне мешает аяксом заломиться от лица пользователя на страницу aaa.ru/post_stuff, получить ее голый хтмл, выдрать оттуда csrf токен и заслать обратно?
ничего по большому счету
источник

DT

Dan Tyan in Django [ru] #STAY HOME
главное чтобы токен не протух
источник

AK

Alex K. in Django [ru] #STAY HOME
Dan Tyan
ничего по большому счету
Странно. Такая необъятная дырень - и не закрыта?
источник

🔐

🔐{% ɹoƃǝʎ %} in Django [ru] #STAY HOME
Драсти, до недавнего времени вот этот запрос полностью работал, дальше стал дропаться на distinct, непонятно почему, сортировка стоит, не помогает даже смена местами сортировки и дистинкта
источник

🔐

🔐{% ɹoƃǝʎ %} in Django [ru] #STAY HOME
источник

DT

Dan Tyan in Django [ru] #STAY HOME
Alexey Markovski
все равно не помогло
покажи что получилось ?
источник

AM

Alexey Markovski in Django [ru] #STAY HOME
Dan Tyan
покажи что получилось ?
я просто вписал в
<input class="form-control mr-sm-2" type="text" placeholder="Tag" name="tag" aria-label="Search">
name="tag"
источник

AK

Alex K. in Django [ru] #STAY HOME
Я не то чтобы пытаюсь в хакерство, это скорее теоретический интерес :)
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
Alex K.
Ага, значит, я таки правильно понимаю, что из себя представляет сама атака. Но тогда остается открытым изначальный вопрос. Что мне мешает аяксом заломиться от лица пользователя на страницу aaa.ru/post_stuff, получить ее голый хтмл, выдрать оттуда csrf токен и заслать обратно?
а у тебя на сайте есть такой код?
источник

DT

Dan Tyan in Django [ru] #STAY HOME
Alexey Markovski
я просто вписал в
<input class="form-control mr-sm-2" type="text" placeholder="Tag" name="tag" aria-label="Search">
name="tag"
может другая въюха работает?
источник

AM

Alexey Markovski in Django [ru] #STAY HOME
Dan Tyan
может другая въюха работает?
да не, эта
источник

🔐

🔐{% ɹoƃǝʎ %} in Django [ru] #STAY HOME
никто не подскажет? мне че его вырезать чтоли(
источник

DT

Dan Tyan in Django [ru] #STAY HOME
Alexey Markovski
да не, эта
тогда по теории должно работать
источник

AM

Alexey Markovski in Django [ru] #STAY HOME
Dan Tyan
тогда по теории должно работать
не видим тэг tag =  request.POST['tag']
источник