The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимости в Grafana, позволяющие получить доступ к файлам в системе, opennews (??), 11-Дек-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


52. "Уязвимости в Grafana, позволяющие получить доступ к файлам в..."  +1 +/
Сообщение от YetAnotherOnanym (ok), 12-Дек-21, 01:07 
Эээ... Я, вообще-то, не про Апач.
Кстати, а в чём проблема - декодить в цикле (как завещал великий Дийкстра) пока оно не перестанет изменяться? И только после этого пройти по пути URL'а?
Ответить | Правка | Наверх | Cообщить модератору

59. "Уязвимости в Grafana, позволяющие получить доступ к файлам в..."  +1 +/
Сообщение от пох. (?), 12-Дек-21, 08:42 
в том же самом проблема, что и использовать универсальный парсер url для ненужного ненужно ldap:// эмбеднутого в нескучный логгер.

Никогда не знаешь, где немножечко-немножечко лажанешь если не ты сам, то кто-то использующий этот твой код.

Поэтому никаких декодингов в цикле. После одного, ровно одного прохода - фильтрация левых символов, нормализация, и 404 notfound или вообще 444.

Ну это если тебя волнует безопасность, а не conformance высосанным из пальца теоретиками (потому что в 80 лет уже нельзя быть практиком, а нехилую зарплату хочется, таблеточки дороги) стандартам.

Ответить | Правка | Наверх | Cообщить модератору

80. "Уязвимости в Grafana, позволяющие получить доступ к файлам в..."  +/
Сообщение от YetAnotherOnanym (ok), 12-Дек-21, 23:04 
> Поэтому никаких декодингов в цикле. После одного, ровно одного прохода - фильтрация
> левых символов, нормализация, и 404 notfound или вообще 444.

Ну, или так. В любом случае, чтобы, после декодинга (однократного или до победного конца) никакие закодированные символы не распознавались (неважно, из-за отсутствия или из-за запрета им быть).

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру