22. juni 2002 - 21:20Der er
24 kommentarer og 1 løsning
Avanceret alert?
Hej
Er det muligt at lave en alert-sætning, hvor man sammen med noget tekst også indsætter en check box (som man så senere kan hente og anvende resultatet af)?
Det ligger sådan at maddog selv har gjort mig opmærksom på at der er et sikkerhedshul i "showModelessDialog" - Såmænd derfor - Og også derfor at han skriver at han har lovet mig ikke at bruge det længere.
Hvorda<n kan der være et sikerhedshul i window.showModelessDialog, for efter hvad jeg ved har det ikke noget med sikkerhed at gøre, bare noget lignende en skræddersyet prompt-boks
Jeg ville jo være en endnu større idiot hvis jeg gav den færdige løsning i et nørde-forum, men et hint er at showModalDialog og showModelessDialog begge anvende style-lignede syntax til at definere vinduets proportioner. Det er defineret i en anden lokal dll fil som man kan snyde og man kan få adgang til brugerens desktop. Derfor såmen. Indtil MS får lukket for hullet vil jeg derfor fraråde brugen af de to funktioner, da de ikke virker færdig-udviklede. Man ved jo heller ikke om der er andre bugs og sikkerhedshuller.
du skal lige sikre dig at du faktisk har en fil der hedder file://c:/windows/notepad.exe ellers kan du bare vælge en anden. Men for guds skyld noget harmløst. Der er forskellige exploits i de forskellige versioner af IE. I IE6 kan man exploite policy.htm og i IE 5/5.5 ANALYSE.DLG. Det eneste krav er at det er en lokal fil der indeholder den fejlbehæftede validering af domænet.
geeeeee ! Hvem i al hele hule helvede sidder og finder de huller.... Hatten af for en gennemarbejdet håndkørsel, godt ens proffesor ikke gennemgår ens kode på den måde... Anyway, så er det jo åbentbart grotekst hvad man kan gører med et sådan vindue. Men stadig det er et sikkerhedshul for klienten ikke for serberen, men det er jo heller ikke meget bedre...
det er meget meget være. en masse sikkerhed på lokale programmer på klienten forudsætter at brugeren selv har bedt om det og derfor enten er 1) En kæmpe idiot 2) En person med kraftigt brug for et PC-kørekort. 3) eller rent faktisk har brug for et radikalt indgreb Notepad er ret harmløst men forestil dig lige file://c:/windows/command/deltree.exe /Y c:\windows bliver kørt. Altså boykot på showModeless... herfra i det mindste.
Det tænkte jeg også på. Jeg sagde jo faktisk at jeg var en idiot hvis jeg begyndte at poste færdige haxxor løsninger, og hvad gør jeg? Men det var i grunden fordi jeg synes at min argumentation var for svag og ville lige illustrere hvor alvorlig en sikkerhedsbrist der er tale om. Det er jo ret drastisk at opfordre folk til at undlade at anvende en ellers meget smart funktion, men jeg tror simpelthen den bliver fjernet fra fremtidige IE udgaver. Jeg kan ikke se hvordan hullet kan stoppes uden at funktionen bliver meningsløs. Der er jo ikke meget fidus i at have en dialogbox, der ikke som minimum kan sende String objekter til opener domænet og det er der det hele går galt. En mulig erstatning for showModeless kun være at anvende NS's meget elegante dependent=true, der tages som argument i en window.open(). Det ville også hjælpe gevaldigt på kompatibilitets spørgsmålet. Meeeen MicroSoft er jo ikke ligefrem berømte for at indrømme deres fejl.
Det blev til en spændende samtale, dog uden at nogle trykkede svar, så jeg lukker spørgsmålet nu.
For min skyld må I gerne - af sikkerhedsmæssige grunde - slette indlægget.
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.