SecurityWorld.cz

Informations about forum, blog, and everything connected to the Synopsi Group

SecurityWorld.cz

Postby admin on 08.04.2008, 14:35:37

Dnes mi kolega oznamil zabavnu vec. Aby sme prispeli k zlepseniu bezpecnosti Slovenskych a Ceskych webov, posielame im jednotlive chyby, aby ich poopravovali. Vacsinou su spolocnosti rady, ze im bezplatne taketo chyby oznamime. Neposielame im ziadne ponuky, ani ziadne dalsie veci, no obcas sa najdu aj taki, ktori sa spravaju dost zaujimavo. Jednym z takychto prikladov je aj securityworld, portal casopisu o bezpecnosti. Velmi zaujimave citanie reakcie na chybu XSS, ktoru sa mi podarilo na ich strankach objavit.
Code: Select all
Dobry den,
tato chybka neni vubec zavazna a uz vubec ne bezpecnostni.
Pokud by jste znal tochnoligi Lotus Notes, vedel by jste, ze se v zadnem
pripade nejedna o bezpecnostni chybu, pouze kosmetickou na strane
uzivatele.
Prosim neposilejte nam Vase reklamni zdeleni (odkazy na Vase webove
stranky), nebo budeme nuceni vas mail zaradit do celosvetoveho spamlistu.

S pozdravem
David Zavadil

  Secure Supervisor
  IDG Czech, a. s.
  Seydlerova 2451/11
  158 00 Praha5
  e-mail: david_zavadil@idg.cz

-><---( On-line Webs )--------------------><-
->|   www.idg.cz
->|   www.businessworld.cz
->|   www.computerworld.cz
->|   www.gamepro.cz
->|   www.gamestar.cz
->|   www.pcworld.cz
->|   www.scienceworld.cz
->|   www.securityworld.cz
-><-------------------------------------><-

--------------------------------------------------------------------------------------------------------------------------------------------------------------


Dobry den,
na Vasich strankach sa nam podarilo objavit zavaznu bezpecnostnu chybu
(jej popis mozete najst nizsie). Odporucame Vam chybu co najskor osetrit,
alebo kontaktovat tvorcu stranok, aby Vam chybu co najskor opravil. Zaroven
by sme Vas chceli upozornit, ze je velmi pravdepodobne, ze sa na Vasich
strankach mozu nachadzat aj dalsie chyby, ktore mozu umoznit utocnikovi
poskodit, alebo inak zneuzit Vas web. Preto Vam odporucame nechat si
web otestovat profesionalmi, ktori Vam potencionalne chyby odhalia a
napomozu Vam k ich odstraneniu.

Zmienena chyba:
http://www.securityworld.cz/sew.nsf/search?searchview&query=*<script>alert(1)</script>*


Dostupna literatura k objavenej chybe:
http://blog.synopsi.com/2007-12-12/najpopularnejsie-utoky-xss-a-csrf-na-vyslni

http://en.wikipedia.org/wiki/Cross-site_scripting
http://www.owasp.org/index.php/XSS

Prajem prijemny den
---------------------------------


Takze asi takto sa spravaju spolocnosti, ktore sa maju venovat otazkam bezpecnosti a o nich informovat verejnost.
User avatar
admin
Site Admin
 
Posts: 286
Joined: 05.03.2008, 09:16:23
Location: Behind my PC

Re: SecurityWorld.cz

Postby #Kenny on 08.04.2008, 15:43:02

je to zarážajúci prístup k veci, ale ked si nedajú povedať je to len ich demencia
C#.NET Developer | [webprotected]
User avatar
#Kenny
 
Posts: 30
Joined: 07.03.2008, 19:10:37

Re: SecurityWorld.cz

Postby majak on 08.04.2008, 21:22:17

Hej, nieco take by som od niekoho kto sa tituluje "Deník o bezpečnosti pro IT profesionály" neocakaval. A uz to tusim aj 'fixli', nahradzovanim < za &lt; :D

Code: Select all
http://www.securityworld.cz/sew.nsf/search?searchview&query=*%22%20onmouseover=%22alert(1)%22%20lol=%22*
majak
 
Posts: 7
Joined: 06.03.2008, 10:25:13

Re: SecurityWorld.cz

Postby admin on 09.04.2008, 10:07:08

majak wrote:Hej, nieco take by som od niekoho kto sa tituluje "Deník o bezpečnosti pro IT profesionály" neocakaval. A uz to tusim aj 'fixli', nahradzovanim < za &lt; :D

Code: Select all
http://www.securityworld.cz/sew.nsf/search?searchview&query=*%22%20onmouseover=%22alert(1)%22%20lol=%22*


ved prave, ved prave. tiez som bol velmi prekvapeny z hentej reakcie, ale rozmaznem to na blogu, len musim mat trosku casu
User avatar
admin
Site Admin
 
Posts: 286
Joined: 05.03.2008, 09:16:23
Location: Behind my PC


Return to Info

Who is online

Users browsing this forum: No registered users and 0 guests