Форум программистов, компьютерный форум, киберфорум
PHP
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.67/6: Рейтинг темы: голосов - 6, средняя оценка - 4.67
0 / 0 / 0
Регистрация: 05.07.2018
Сообщений: 2

Cross domain referer leakage, какие варианты есть для предотвращения?

05.07.2018, 11:30. Показов 1393. Ответов 7
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
По результатам внешней проверки на сайте проекта нашли уязвимость вида Cross domain referer leakage. Смотрел информацию в интернете, но там есть лишь обобщенное описание атаки, но не нашел какие есть подходы к ее устранению. подскажите, что можно предпринять на работающем сайте для снижения риска по данной уязвимости?
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
05.07.2018, 11:30
Ответы с готовыми решениями:

Какие есть варианты для создания отчета в WORD из SQLServer2000?
Все до банального просто. Есть данные (считаем прайс). Задача: загнать в word-овский красивый шаблон. Что можно предложить?

Подскажите какие платные есть варианты для встроенного редактора кода?
Необходимо в свое приложение включить редактор кода. Нашел пока два варианта: http://www.qwhale.net/products/editor.htm ...

Изолированный файловый хостинг для веб-приложения на 200+гб. Какие есть варианты реализации и сервисов
Собственно интересуют какие есть сервисы и приложения. Схемы реализаций. Так же "ориентировочные" цены. *ориентир больше...

7
Эксперт PHP
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
05.07.2018, 12:36
Цитата Сообщение от vetsinen Посмотреть сообщение
По результатам внешней проверки на сайте проекта нашли уязвимость вида Cross domain referer leakage. Смотрел информацию в интернете, но там есть лишь обобщенное описание атаки, но не нашел какие есть подходы к ее устранению.
Читаю первую же найденную ссылку
Applications should never transmit any sensitive information within the URL query string
https://portswigger.net/kb/iss... er-leakage
Перевод:
Приложения никогда не должны передавать какую-либо конфиденциальную информацию в строку запроса URL-адреса
0
249 / 162 / 68
Регистрация: 10.12.2017
Сообщений: 558
05.07.2018, 21:36
а если owasp почитать, то можно вообще все удалять)
0
Заблокирован
06.07.2018, 17:57
vetsinen, Вам уже подсказали вот здесь t o s t e r.ru/q/543711
Пришлось поставить пробелы. А то, вероятно, этот сайт уже в бане для этого форума
Я уже несколько лет в этом вебе, но так и не могу понять, как может появиться вирус на сервере Линукс? Могу понять DDos атаки, парсинг, брут и так далее. Но как может перезаписаться какой-либо файл скрипта - для меня это непонятно. Тем более всегда можно зайти на свой сервер и посмотреть последние изменения в файлах. Если мне кто-нибудь это пояснит - буду очень благодарен.
0
249 / 162 / 68
Регистрация: 10.12.2017
Сообщений: 558
06.07.2018, 20:59
oplachko84, можно представить, что есть форма аплоада файлов, если она сделана неправильно, и настройки системы позволяются сделать '../' то все очень просто.
1
Эксперт PHP
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
06.07.2018, 22:26
Цитата Сообщение от oplachko84 Посмотреть сообщение
Но как может перезаписаться какой-либо файл скрипта - для меня это непонятно.
Да хоть на этом форуме посмотри: большая часть кода из вопросов будет содержать уязвимости. И ведь эти же люди будут совершать аналогичные ошибки в рабочих проектах
Цитата Сообщение от oplachko84 Посмотреть сообщение
Тем более всегда можно зайти на свой сервер и посмотреть последние изменения в файлах
И как увидеть последние изменения в файлах?
0
Заблокирован
07.07.2018, 04:56
Цитата Сообщение от Jewbacabra Посмотреть сообщение
И как увидеть последние изменения в файлах?
В файловом менеджере это видно. Например в ФайлЗиле. Можно даже отсортировать по дате.

Цитата Сообщение от Evgen1337 Посмотреть сообщение
oplachko84, можно представить, что есть форма аплоада файлов
Ну это да... понятно.

Добавлено через 4 минуты
А вот еще вопрос. Чем грозит безопасности установка прав доступа к файлам 777? Например, к файлам картинок. Я вот провожу оптимизацию и что бы библиотекой imagick можно было эти картинки оптимизировать - приходится давать такие права доступа.

Добавлено через 7 минут
А по-умолчанию у меня для папок - 755, а для файлов - 644
0
Эксперт PHP
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
07.07.2018, 10:24
Цитата Сообщение от oplachko84 Посмотреть сообщение
В файловом менеджере это видно. Например в ФайлЗиле. Можно даже отсортировать по дате.
Можно изменить файл и оставить дату изменения прежней
1
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
07.07.2018, 10:24
Помогаю со студенческими работами здесь

Cross domain cookie
Привет. Я устанавливаю куки на домене А и хочу получать их на домене В. Как это реализовать без занесения обоих доменов в Trusted sites?

Cross-domain Administration Process
Коллеги, добрый день! Прошу помочь разобраться в Cross-Domain Administration Process, а именно создание реплики из одного домена в другой. ...

Посоветуйте, какие есть варианты
Нужно организовать автоматический обмен данными справочника "Сотрудники" между Бухгалтерией и ЗУП. Обе нетиповые, неуправляемые. По...

Какие еще варианты есть компактнее
Правильно ли я сделал? Есть ли еще варианты, поскидывайте пожалуйста я поразбираюсь Программа вводит пять чисел с клавиатуры и...

Какие есть варианты создания массива?
Сразу к телу:1) Возможно ли создать массив не таким способом: var oldlayer=new Array(8) oldlayer='jj' oldlayer='09' oldlayer='ii'Можно...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
8
Ответ Создать тему
Новые блоги и статьи
SDL3 для Web (WebAssembly): Обработчик клика мыши в браузере ПК и касания экрана в браузере на мобильном устройстве
8Observer8 02.02.2026
Содержание блога Для начала пошагово создадим рабочий пример для подготовки к экспериментам в браузере ПК и в браузере мобильного устройства. Потом напишем обработчик клика мыши и обработчик. . .
Философия технологии
iceja 01.02.2026
На мой взгляд у человека в технических проектах остается роль генерального директора. Все остальное нейронки делают уже лучше человека. Они не могут нести предпринимательские риски, не могут. . .
SDL3 для Web (WebAssembly): Вывод текста со шрифтом TTF с помощью SDL3_ttf
8Observer8 01.02.2026
Содержание блога В этой пошаговой инструкции создадим с нуля веб-приложение, которое выводит текст в окне браузера. Запустим на Android на локальном сервере. Загрузим Release на бесплатный. . .
SDL3 для Web (WebAssembly): Сборка C/C++ проекта из консоли
8Observer8 30.01.2026
Содержание блога Если вы откроете примеры для начинающих на официальном репозитории SDL3 в папке: examples, то вы увидите, что все примеры используют следующие четыре обязательные функции, а. . .
SDL3 для Web (WebAssembly): Установка Emscripten SDK (emsdk) и CMake для сборки C и C++ приложений в Wasm
8Observer8 30.01.2026
Содержание блога Для того чтобы скачать Emscripten SDK (emsdk) необходимо сначало скачать и уставить Git: Install for Windows. Следуйте стандартной процедуре установки Git через установщик. . . .
SDL3 для Android: Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 29.01.2026
Содержание блога Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами. Версия v3 была полностью переписана на Си, в. . .
Инструменты COM: Сохранение данный из VARIANT в файл и загрузка из файла в VARIANT
bedvit 28.01.2026
Сохранение базовых типов COM и массивов (одномерных или двухмерных) любой вложенности (деревья) в файл, с возможностью выбора алгоритмов сжатия и шифрования. Часть библиотеки BedvitCOM Использованы. . .
SDL3 для Android: Загрузка PNG с альфа-каналом с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 28.01.2026
Содержание блога SDL3 имеет собственные средства для загрузки и отображения PNG-файлов с альфа-каналом и базовой работы с ними. В этой инструкции используется функция SDL_LoadPNG(), которая. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru