跳到主要内容
CNode

关于cnodejs官网的XSS和CSRF

社区
DDoubleSpout发布于 14 年前最后回复 8 年前
114249100

自从我在cnodejs官网上发布了一篇关于《xss和csrf讨论》的文章后,cnodejs开始了一轮xss注入热潮,各种alert弹窗,自动回复以及修改页面等等。最后袁锋(suqian)只能将所有的markdown标签的html标签禁用,才平息了这场风波。 但是真的将所有的html标签都禁用了就没有漏洞了吗? 感兴趣的同学可以去我的博客原文看看,传送门如下 以下是正常的url地址,没有注入: http://snoopyxdy.blog.163.com/blog/static/60117440201281294147873/

查看回复

回复 (114)

F
fengyaogit123#1148 年前

厉害

T
tonyDx#1139 年前

我崇拜snoopy,他是英雄!

F
falost#11210 年前

谁在挖坟 我干 From Noder

F
falost#11110 年前

为什么我没有被x From Noder

L
liujinxia#11010 年前

11

Y
yansong#10914 年前

擦,大家知道就OK,别玩火。。。社区需要这样人,但是不需要作恶的人。

S
saber#10814 年前

我崇拜snoopy,他是英雄!

S
saber#10714 年前

我崇拜snoopy,他是英雄!

F
fengmk2#10614 年前

XSS真好玩,我又无聊了~~~

F
fengluo#10514 年前

XSS真好玩,我又无聊了~~~

J
j4cnodejs#10414 年前

XSS真好玩,我又无聊了~~~

L
leizongmin#10314 年前

not

ok

J
j4cnodejs#10214 年前

呃,你说的就是这个情况吧, 发危险脚本导致页面内容被破坏? 是xss()导致的, 也不用担心,发正常的内容时不会影响页面的. 你可以再试试xss攻击, 看看能不能攻陷新防线!

I
initphp#10114 年前
引用 leizongminXSS真好玩,我又无聊了

@leizongmin 我用ie8.。。。尴尬

L
leizongmin#9714 年前
引用 leizongminXSS真好玩,我又无聊了

@snoopy 又学到了。。。。上cnodejs的有几个用IE8的啊

D
DoubleSpout#9614 年前
引用 leizongminXSS真好玩,我又无聊了

我准备把你的JJ切了。。你这样注入是不对的,String.fromCharCode可以接收多个参数的,不用这么麻烦~还bind,这样对于不支持ECMA5的浏览器无效的,比如IE8

D
DoubleSpout#9514 年前

XSS真好玩,我又无聊了~~~

L
leizongmin#9414 年前

XSS真好玩,我又无聊了~~~

I
island205#9314 年前

XSS真好玩,我又无聊了~~~

S
sapjax#9214 年前

XSS真好玩,我又无聊了~~~

X
xlqstar#9114 年前

XSS真好玩,我又无聊了~~~

C
clamingo#9014 年前

XSS真好玩,我又无聊了~~~

L
leizongmin#8914 年前
引用 aaronding這個自動回覆?話說那天現場snoopy被微軟的那個哥們鄙視了

哇哈哈,说一下@snoopy 怎么被鄙视的,让大伙乐一下

A
aaronding#8814 年前

這個自動回覆?話說那天現場snoopy被微軟的那個哥們鄙視了

A
aaronding#8714 年前

XSS真好玩,我又无聊了~~~

Z
zs1621#8614 年前

XSS真好玩,我又无聊了~~~

Z
zs1621#8514 年前

......

A
aaronding#8414 年前

@snoopy 再写篇OOXX的文章吧,这个世界已经疯狂了!

Z
zs1621#8314 年前

@snoopy 再写篇OOXX的文章吧,这个世界已经疯狂了!

G
gratuit#8214 年前

我崇拜snoopy,他是英雄!

Y
yutingzhao1991#8014 年前

我崇拜snoopy,他是英雄!

U
uandur#7814 年前

我崇拜snoopy,他是英雄!

B
be5invis#7714 年前

我崇拜snoopy,他是英雄!

L
ljy0662#7614 年前

我崇拜snoopy,他是英雄!

L
ljy0662#7514 年前

我崇拜snoopy,他是英雄!

L
ljy0662#7414 年前

我崇拜snoopy,他是英雄!

S
sumory#7314 年前

我崇拜snoopy,他是英雄!

D
darklowly#7214 年前
引用 fengmk2好吧。。。我将双引号搞掉。 @snoopy

如果要修补的话.cnode上面好多代码都需要修补。主要是代码太乱,太纠结。发现了也懒得去修补。

Z
zelome#7114 年前

safari也可以~~~

Z
zelome#7014 年前

我崇拜snoopy,他是英雄!

M
milan3#6914 年前

我崇拜snoopy,他是英雄!

L
leizongmin#6814 年前

刷了几分钟,粉丝涨了14个,娃哈哈

L
leizongmin#6714 年前

@snoopy 再写篇OOXX的文章吧,这个世界已经疯狂了!

L
leizongmin#6614 年前

@snoopy 再写篇OOXX的文章吧,这个世界已经疯狂了!

A
a272121742#6514 年前

人类已经无法阻止cnodejs被XSS了!

A
alsotang#6314 年前

我崇拜snoopy,他是英雄!

J
j4cnodejs#6214 年前

哈哈, 我是故意中招的

J
j4cnodejs#6114 年前
引用 jiyinyiyong第一次看到咱们老大中文的名字, 为什么和拼音对不上呃..

袁锋,花名苏千,淘宝网数据产品部资深Web 开发工程师,CNode.org 社区核心成员。

D
DoubleSpout#6014 年前
引用 fengmk2好吧。。。我将双引号搞掉。 @snoopy

@suqian 你还没走啊?你要参加下午的活动的吧?我今天晚上到上海不过来了。那个代码你本地跑一下再发布哦,我没测试,呵呵~

H
huangrn#5814 年前

我崇拜snoopy,他是英雄!

J
j4cnodejs#5614 年前

我崇拜snoopy,他是英雄!

D
DoubleSpout#5514 年前
引用 a272121742各种注入...各种攻击...人类已经无法阻止黑客技术的泛滥了?no,肯定难不倒我们,支持你们!!!

@suqian 已经pull request了,img的src漏洞目前没有修补,只针对IE6有效,我想问题不大,把A标签的href漏洞修复了下

A
a272121742#5414 年前

是不是一个网站有漏洞了就hi变得这么火?大家都纷纷来测试刷屏了。

D
DoubleSpout#5314 年前
引用 a272121742各种注入...各种攻击...人类已经无法阻止黑客技术的泛滥了?no,肯定难不倒我们,支持你们!!!

@suqian 还有在图片或者超链接的用户输入最好都要去匹配下是否是正常的路径,比如必须带http或者https打头的那种,网上有url路径判断的正则的,如果输入不判断就输出判断也可以,发现正则匹配不通过,直接干掉!

D
DoubleSpout#5214 年前
引用 fengmk2好吧。。。我将双引号搞掉。 @snoopy

嗯双引号必须摘掉的,还有单引号也要摘掉!

D
DoubleSpout#5114 年前
引用 canic@snoopy 佩服snoopy的强大,也拜读在网易博客上的文章《CSRF攻击实例,注入cnodejs.org官网 》http://snoopyxdy.blog.163.com/blog/st...

嗯你说的是对的,这次攻击不能算是CSRF,他其实是通过XSS脚本注入以后的请求伪造,是属于CSRF和XSS的结合,但也不能就归为XSS攻击。 概念这种东西就不深究了,我那句话是不够严谨,需要加上一个前提,如果站点被XSS脚本注入以后,防御csrf的token将会失效。 所以一旦脚本注入成功以后token将被暴露,所以无论请求是当前站点发起的,或者是其他站点发起的都可以达到相同的效果。 同样如你所说如果站点没有被脚本注入,那么token还是很靠谱的防御手段 谢谢你的捧场哦~

L
leizongmin#5014 年前

'

N
nodefarmer#4914 年前

我崇拜snoopy,他是英雄!

C
canic#4814 年前

@snoopy 佩服snoopy的强大,也拜读在网易博客上的文章《CSRF攻击实例,注入cnodejs.org官网 》http://snoopyxdy.blog.163.com/blog/static/60117440201281294147873/?latestBlog

但是小弟觉得,这是使用了XSS的漏洞,但发起攻击的站点不是其他站点而是cnodejs,因此不算是CSRF攻击,由此也无法说明“_csrf 防御CSRF (有点拗口,不难理解吧)是毫无用处的”。

csrf顾明思议应该是跨站(cs)的,例如在snoopy博客作为攻击,诱骗用户点击链接,实际为发送请求到cnodejs来follow他,我觉得这才是csrf。_csrf我没有接触过,但字面理解是一个生成随机码,并且和服务器session校验的一个模块,它理论上还是能防住上面所说的跨站follow的。snoopy在博文中说_csrf“就好比一闪铁门上了一把铁丝那样粗的链条锁”,那是因为xss这个无间道帮忙开的锁。

小弟初接触安全这块,理解可能有误,请指正。

C
canic#4714 年前

人类已经无法阻止cnodejs被XSS了!

F
fengmk2#4614 年前

好吧。。。我将双引号搞掉。 @snoopy

C
canic#4514 年前

人类已经无法阻止cnodejs被XSS了!

F
fengmk2#4314 年前

人类已经无法阻止cnodejs被XSS了!

C
canic#4214 年前

人类已经无法阻止cnodejs被XSS了!

S
seasonx4#4114 年前

人类已经无法阻止cnodejs被XSS了!

S
seasonx4#4014 年前

人类已经无法阻止cnodejs被XSS了!

L
loethen#3914 年前

人类已经无法阻止cnodejs被XSS了!

L
loethen#3814 年前

人类已经无法阻止cnodejs被XSS了!

L
loethen#3714 年前

我崇拜snoopy,他是英雄!

L
loethen#3614 年前

人类已经无法阻止cnodejs被XSS了!

D
DoubleSpout#3514 年前

人类已经无法阻止cnodejs被XSS了!

U
ucdok#3414 年前

人类已经无法阻止cnodejs被XSS了!

U
ucdok#3314 年前

人类已经无法阻止cnodejs被XSS了!

L
leizongmin#3214 年前

enter image description here

L
leizongmin#3114 年前

@suqian,人类已经无法阻止cnodejs被XSS了!

L
leizongmin#3014 年前

@suqian,人类已经无法阻止cnodejs被XSS了!

H
hoorace#2914 年前

我崇拜snoopy,他是英雄!

G
goooice#2814 年前

我崇拜snoopy,他是英雄!

N
narutolby#2714 年前

我崇拜snoopy,他是英雄!

G
gxmari007#2614 年前

我崇拜snoopy,他是英雄!

L
leizongmin#2514 年前

enter image description here

A
arrowing#2414 年前

嘿嘿,不错。。。

D
DoubleSpout#2014 年前
引用 jiyinyiyong第一次看到咱们老大中文的名字, 为什么和拼音对不上呃..

@jiyinyiyong 好像是叫袁锋啊,我没记错的话~

J
jiyinyiyong#1814 年前
引用 jiyinyiyong第一次看到咱们老大中文的名字, 为什么和拼音对不上呃..

@snoopy 一直以为老大叫苏千,.. 因为那个拼音是那样写的很像个名字 >_<

S
shinka#1714 年前

我崇拜snoopy,他是英雄!

N
nodesam#1614 年前

好吧。。我中招了。。LZ木有JJ。

D
DoubleSpout#1514 年前
引用 jiyinyiyong第一次看到咱们老大中文的名字, 为什么和拼音对不上呃..

什么情况?现在这个漏洞已经chrome,ff,ie通吃了,看楼下们,哈哈

D
DoubleSpout#1414 年前
S
speed#1314 年前

我崇拜snoopy,他是英雄!

S
speed#1214 年前

我崇拜snoopy,他是英雄!

S
speed#1114 年前

我崇拜snoopy,他是英雄!

N
nodesam#1014 年前

尼玛呀。。。这是谁用我的号发的回复。。干

N
nodesam#914 年前

我崇拜snoopy,他是英雄!

N
nodesam#814 年前

我崇拜snoopy,他是英雄!

N
nodesam#714 年前

我崇拜snoopy,他是英雄!

N
nodesam#614 年前

我崇拜snoopy,他是英雄!

C
cony138#414 年前

我崇拜snoopy,他是英雄!

D
DoubleSpout#314 年前

用chrome的同学伤不起啊~哎

A
a272121742#214 年前

各种注入...各种攻击...人类已经无法阻止黑客技术的泛滥了?no,肯定难不倒我们,支持你们!!!

J
jiyinyiyong#114 年前

第一次看到咱们老大中文的名字, 为什么和拼音对不上呃..

参与回复

登录后即可参与回复。登录