VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Коротко о проблеме:
Через window.opener.location мы сможем сделать редирект на, к примеру, фишинговую страницу.
Это своего рода tabnabbing, только более продвинутый. Так как жертва меньше всего ожидает подмены страницы, в открытой ранее, доверенной вкладке браузера.
ммм...
прочитал "большой текст" на хабре (+комменты) и почти все по тамошним ссылкам, но так и не понял, чем же так опасен этот таргет=_бланк если код выполняется на стороне моего сервера и не доступен для внесения изменений "злоумышленником"?
syn
Эксперт
Join Date: Dec 2008
Location: Харьков, Украина
Награды в конкурсах:
Posts: 1,096
Версия vB: 3.8.x
Пол:
Reputation:
Professional 885
Репутация в разделе: 90
1
проблема не на стороне сервера, а на стороне клиента.
смотри, страница уже сформирована и загружена в брузер (напр. главная vbsup)
в ней есть линк href="пупкн" target=_blank. само собой откроется в новой вкладке и перекроет (визуально) vbsup
при обычном поведении, вкладка с загруженной страницей vbsup никак не меняется.
но через упомянутый мезанизм, можно вкладку с vbsup редиректнуть куда угодно.
при этом пока вкладка с vbsup, визуально, перекрыта новой, ты даже этого и не заметишь
syn добавил 05.05.2016 в 23:26
вот сидишь ты на хабре, читаешь тот пост, кликаешь линк _http://sli.su/habr-test.html_ он с target=_blank
у тебя открывается новая вкладка и грузится новая страница. визуально перекрывая страницу с постом, которую ты читал.
а в это время писец не дремлет.
страница хабры с постом, который ты читал, редиректится на гугиль.
Last edited by syn : 05-06-2016 at 12:42 AM.
Reason: Добавлено сообщение
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,842
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20333
Репутация в разделе: 7761
2
да, странная штука...
вроде браузер должен отвечать за такие проделки с открытием контента во вкладках и предупреждать о смене содержимого уже открытой ранее вкладки, каким то скриптом, из только что открытой
==
собсно фикс не сложный для всех внешних ссылок (уже поправил)
а вот вобла активно юзает window.opener при загрузке вложений
из открытой вкладки или окна обновляется содержимое страницы основной вкладки, когда вложения загружены (яваскрипту необходимо обновить список вложений прикрепленных к посту)
но фикс работает только для хромого и лисы
в старой опере не канает
Кот Бегемот
Мартовский Кот
Join Date: Apr 2006
Location: мягкое кресло
Награды в конкурсах:
Posts: 5,035
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 5069
Репутация в разделе: 859
1
Привык открывать ссылки нажатием на колёсико мыши, а так подмена не работает.
syn
Эксперт
Join Date: Dec 2008
Location: Харьков, Украина
Награды в конкурсах:
Posts: 1,096
Версия vB: 3.8.x
Пол:
Reputation:
Professional 885
Репутация в разделе: 90
1
Winner, тут скорее важно, какие действия брузера на кейкоды повешены, а не сами кнопки.
средний клик открывает новую вкладку, как бы "под" родительской. не переходя на саму вкладку.
т.е. действия брузер выполняет немного разные.
syn добавил 06.05.2016 в 09:14
у многих попросту может отсутствовать средний клик.
добавить сюда еще тыкфоны и тыкшеты...
короч, однозначно фиксить надо.
Last edited by syn : 05-06-2016 at 10:14 AM.
Reason: Добавлено сообщение
@Hobot
Эксперт
Join Date: Sep 2006
Location: Единственный город Земли, расположенный с внутренней ?
Награды в конкурсах:
Posts: 3,593
Версия vB: 3.8.x
Пол:
Reputation:
Expert 2508
Репутация в разделе: 246
0
стоит последний Хромой, ни одна "кривая" ссылка не отработала.
syn
Эксперт
Join Date: Dec 2008
Location: Харьков, Украина
Награды в конкурсах:
Posts: 1,096
Версия vB: 3.8.x
Пол:
Reputation:
Professional 885
Репутация в разделе: 90
0
@Hobot, что-то ты делаешь не так
у меня крайняя версия хромиума, работает
syn добавил 06.05.2016 в 14:12 @Hobot, тут проверять уже бесполезно, керк уже пофиксил.
проверяй на ресурсах, где это не пофиксили.
Quote:
Originally Posted by kerk
для всех внешних ссылок (уже поправил)
Last edited by syn : 05-06-2016 at 03:12 PM.
Reason: Добавлено сообщение
Luvilla
Гость
Posts: n/a
Quote:
Originally Posted by syn
проверяй на ресурсах, где это не пофиксили
в яндекс-почте, например, письмо себе пришли с такой ссылкой
тему переношу в "Безопасность"
дамы и господа, как думаете, есть смысл сделать рассылку?