Benvenuto, Ospite. Effettua il login oppure registrati.

Topic: Open Bug Bounty. Ne sapete qualcosa?  (Letto 9033 volte)

0 Utenti e 1 Visitatore stanno visualizzando questo topic.


Offline Ford Perfect

  • A un bivio, nel dubbio, vai dritto!
  • Degustatore di ananassi
  • Diego Armando Maradona
  • *****
  • Post: 58410
  • Karma: 1711
  • Sesso: Maschio
  • Deus Ex Moto
  • Squadra del cuore:
« Risposta #30 il: Aprile 02, 2019, 18:36:38 pm »
Magari hanno scoperto una falla sul forum e preso possesso dell'account di dieguito per spammare. :look:

e non si prendevano quello di giggig poi?
ou kalon esti to kalon, alla kalon, kalon, kalon

Assioma di Cole: l'intelligenza nel mondo è una costante.... la popolazione è in aumento.

FORZA NAPOLI!!!!!!

    Online Dieguito

    • #ForzaNapoliSpesso
    • Degustatore di ananassi
    • Diego Armando Maradona
    • *****
    • Post: 49120
    • Karma: 759
    • Tengo dos. Jugar en el mundial, y salir campeon
    • Squadra del cuore:
    « Risposta #31 il: Aprile 03, 2019, 12:42:37 pm »
    Problema risolto ieri. Era un bug in un plugin che permette ai visitatori di scegliere la lingua del sito.

     :star:

      Online Impostore

      • Degustatore di ananassi
      • Diego Armando Maradona
      • *****
      • Post: 65819
      • Karma: 2750
      • Squadra del cuore:
      « Risposta #32 il: Aprile 03, 2019, 13:33:54 pm »
      Problema risolto ieri. Era un bug in un plugin che permette ai visitatori di scegliere la lingua del sito.

       :star:
      Magari l'unico plugin creato da te :look:

      Inviato dal mio ANE-LX1 utilizzando Tapatalk


        Online La tecnica di Meret

        • Tifosotto da salotto
        • Diego Armando Maradona
        • *****
        • Post: 64628
        • Karma: 889
        • Sesso: Maschio
        • gentilment, iat affancul
        • Squadra del cuore:
        « Risposta #33 il: Aprile 03, 2019, 13:59:32 pm »
        Problema risolto ieri. Era un bug in un plugin che permette ai visitatori di scegliere la lingua del sito.

         :star:
        Hai quindi optato per eliminare la possibilità di scelta lasciando solo l'italico idioma? :sysy:

          Online Dieguito

          • #ForzaNapoliSpesso
          • Degustatore di ananassi
          • Diego Armando Maradona
          • *****
          • Post: 49120
          • Karma: 759
          • Tengo dos. Jugar en el mundial, y salir campeon
          • Squadra del cuore:
          « Risposta #34 il: Aprile 03, 2019, 14:01:32 pm »
          Magari l'unico plugin creato da te :look:

          Inviato dal mio ANE-LX1 utilizzando Tapatalk

           :look:

          Hai quindi optato per eliminare la possibilità di scelta lasciando solo l'italico idioma? :sysy:

          No, il mitico Malte Muller ha immediatamente rilasciato la patch. :allahsi3:

            Offline Ford Perfect

            • A un bivio, nel dubbio, vai dritto!
            • Degustatore di ananassi
            • Diego Armando Maradona
            • *****
            • Post: 58410
            • Karma: 1711
            • Sesso: Maschio
            • Deus Ex Moto
            • Squadra del cuore:
            « Risposta #35 il: Aprile 03, 2019, 22:36:37 pm »
            Problema risolto ieri. Era un bug in un plugin che permette ai visitatori di scegliere la lingua del sito.

             :star:

            roba legata all'autenticazione?

            Hai quindi optato per eliminare la possibilità di scelta lasciando solo l'italico idioma? :sysy:

            no, solo la lingua originale :sine:
            ou kalon esti to kalon, alla kalon, kalon, kalon

            Assioma di Cole: l'intelligenza nel mondo è una costante.... la popolazione è in aumento.

            FORZA NAPOLI!!!!!!

              Online Dieguito

              • #ForzaNapoliSpesso
              • Degustatore di ananassi
              • Diego Armando Maradona
              • *****
              • Post: 49120
              • Karma: 759
              • Tengo dos. Jugar en el mundial, y salir campeon
              • Squadra del cuore:
              « Risposta #36 il: Aprile 04, 2019, 09:26:47 am »
              roba legata all'autenticazione?



              No, è questo il bello. Mancava la sanitizzazione (html_encode) della stringa immessa nella barra degli indirizzi, che era nella riga di codice sbagliata. Se vuoi approfondire questo è il fix:
              https://github.com/zenphoto/zenphoto/commit/8a0b0e35efd3e3801f7ee90d2c05348d5b49ef61

              Questi sono i dettagli che mi ha mandato il SR:

              the problem seems to be in HTML code line 268. Here the s= parameter of the URL is reflected unsanitized into the "href" parameter of the <a> tag.

              Questa è la stringa che se aggiunta nella barra degli indirizzi dopo l'indirizzo della home, faceva comparire una finestra di dialogo sul mio sito:
              ?s=%22%3E%3Csvg%2Fonload%3Dconfirm(%2FOPENBUGBOUNTY%2F)%3E

                Online George Stobbart

                • Degustatore di ananassi
                • Antônio Careca
                • ****
                • Post: 22866
                • Karma: 56
                • Squadra del cuore:
                « Risposta #37 il: Aprile 04, 2019, 09:33:08 am »
                Ma ij mo vogl vede il sito :look:

                  Online Dieguito

                  • #ForzaNapoliSpesso
                  • Degustatore di ananassi
                  • Diego Armando Maradona
                  • *****
                  • Post: 49120
                  • Karma: 759
                  • Tengo dos. Jugar en el mundial, y salir campeon
                  • Squadra del cuore:
                  « Risposta #38 il: Aprile 04, 2019, 09:35:27 am »
                  Ma ij mo vogl vede il sito :look:

                   :look:
                  Poi ingaggi qualche hacker rumeno per cappottarmelo.  :asd:

                    Online George Stobbart

                    • Degustatore di ananassi
                    • Antônio Careca
                    • ****
                    • Post: 22866
                    • Karma: 56
                    • Squadra del cuore:
                    « Risposta #39 il: Aprile 04, 2019, 10:11:19 am »
                    :look:
                    Poi ingaggi qualche hacker rumeno per cappottarmelo.  :asd:
                    :look:

                      Offline Ford Perfect

                      • A un bivio, nel dubbio, vai dritto!
                      • Degustatore di ananassi
                      • Diego Armando Maradona
                      • *****
                      • Post: 58410
                      • Karma: 1711
                      • Sesso: Maschio
                      • Deus Ex Moto
                      • Squadra del cuore:
                      « Risposta #40 il: Aprile 04, 2019, 13:52:21 pm »
                      No, è questo il bello. Mancava la sanitizzazione (html_encode) della stringa immessa nella barra degli indirizzi, che era nella riga di codice sbagliata. Se vuoi approfondire questo è il fix:
                      https://github.com/zenphoto/zenphoto/commit/8a0b0e35efd3e3801f7ee90d2c05348d5b49ef61

                      Questi sono i dettagli che mi ha mandato il SR:

                      the problem seems to be in HTML code line 268. Here the s= parameter of the URL is reflected unsanitized into the "href" parameter of the <a> tag.

                      Questa è la stringa che se aggiunta nella barra degli indirizzi dopo l'indirizzo della home, faceva comparire una finestra di dialogo sul mio sito:
                      ?s=%22%3E%3Csvg%2Fonload%3Dconfirm(%2FOPENBUGBOUNTY%2F)%3E


                      va beh abbastanza fesso a finale, più distrazione che un vero bug, non credo ci potessero cavare fuori chissà che exploit ma si rischiava molto in immagine e credibilità se ti spammavano in giro per il mondo
                      ou kalon esti to kalon, alla kalon, kalon, kalon

                      Assioma di Cole: l'intelligenza nel mondo è una costante.... la popolazione è in aumento.

                      FORZA NAPOLI!!!!!!

                         

                        SimplePortal 2.3.7 © 2008-2024, SimplePortal