170 похожих чатов

Это получается, что у тебя еще и старая версия телерика?

16 ответов

12 просмотров

Да. У меня сотни сайтов, многие написаны на таких технологиях, что я их просто не пересоберу (без мук). Я, к сожалению, не в силах отслеживать все обновления.

PavelDmitrenko
Да. У меня сотни сайтов, многие написаны на таких ...

Кое-как, со скрипом, обновил, конечно по итогам. Но постоянно мониторить просто нереально.

PavelDmitrenko
Кое-как, со скрипом, обновил, конечно по итогам. Н...

эт да. И ладно бы телерик, в npm тыщи пакетов уязвимых например. Там такую хрень ещё проще схватить

Ayrat Hudaygulov
эт да. И ладно бы телерик, в npm тыщи пакетов уязв...

Ага, точно так. Была где-то статья от автора (анонимного) мини-библиотечки. Что-то там помогала в консоль красиво выводить информацию. Заодно все введенные на формах данных передавала куда нужно. Всё продумано, внедрена система вероятного обнаружения, отложенный старт зловредной активности. У автора основная проблема стала производительность сервака, куда эти данные лились — уж слишком много их было.

Ayrat Hudaygulov
эт да. И ладно бы телерик, в npm тыщи пакетов уязв...

Так это нужно ещё узнать, что на серваке стоит нода и какие именно пакеты. Ну и вариант не юзать ноду на бэке ты не рассматриваешь, я так понимаю

Иван
Так это нужно ещё узнать, что на серваке стоит нод...

Я только за то, чтобы не юзать ноду на беке. Но нодеров-то целая орда, как и петонистов.

Иван
Так это нужно ещё узнать, что на серваке стоит нод...

То, что я описал чуть выше — имеет отношение к клиентам. И, по эффекту, пострашней проникновения на один определенный веб-сервер

PavelDmitrenko
То, что я описал чуть выше — имеет отношение к кли...

Эм, нет. Там же написано, что клиентский json десериализуется таким образом, что позволяет вызывать зловредный код на бэке С нормальным бэком таких проблем не будет

Сейчас посмотрел: один из сайтов, содержащих библиотеки, разрабатывался мной в 2013-м году (WebForms), и с тех пор доработок по нему не было (что-то мелкое) На тот момент версия телерика была использована самая актуальная. Так что надо либо постоянно обновлять даже то, что сделано черте когда, либо а/в С учетом того, что, при обновлении, может что-то сломаться (и руководствуясь принципом "работает — не трогай"), выбор не велик.

Иван
Эм, нет. Там же написано, что клиентский json десе...

не, я про NPM (хелпер вывода отладочной информации в консоль браузера)

PavelDmitrenko
не, я про NPM (хелпер вывода отладочной информации...

Клиент тебе ничего плохого не сделает, если бэк правильно настроен. Все апихи, что наружу выставлены по-умолчанию могут все ковырять с самыми злыми намерениями

Иван
Клиент тебе ничего плохого не сделает, если бэк пр...

"Тебе" (веб-серверу) не сделает. А вот зла ("другим") в мир может привнести несравненно больше, чем захватив один веб-сервачок.

Иван
Кому другим-то?

Ну вроде же описал принцип... Этот популярный (на тот момент) NPM-пакет ставят много разрабов. Этот пакет был включен и в состав других пакетов. С ним выпускают разработки (сайты). Много разработчиков, очень, очень много сайтов. Код, содержащийся в библиотеках, отрабатывает на машинах пользователей этих сайтов, и сливает разрабу библиотеки все данные (включая авторизационные и платежные), вводимые этими пользователями на сайтах, использующих библиотеку.

PavelDmitrenko
Ну вроде же описал принцип... Этот популярный (на ...

Ну это не новость, даже через css можно написать кейлоггер, т.е. если даже отключить js на сайте, это не гарантия того, что данные не сольют. От этого никак не защитишься на клиентской стороне Во многих популярных расширениях хрома такая фигня постоянно всплывает, что очередное extension_name что-то слило

Иван
Ну это не новость, даже через css можно написать к...

Я не преподносил это как новость. Это был ответ Айрату, где я согласился с ним — да, вектор распространения через NPM может быть весьма эффективен.

Похожие вопросы

Обсуждают сегодня

Господа, а что сейчас вообще с рынком труда на делфи происходит? Какова ситуация?
Rꙮman Yankꙮvsky
29
А вообще, что может смущать в самой Julia - бы сказал, что нет единого стандартного подхода по многим моментам, поэтому многое выглядит как "хаки" и произвол. Короче говоря, с...
Viktor G.
2
30500 за редактор? )
Владимир
47
а через ESC-код ?
Alexey Kulakov
29
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
14
Добрый день! Скажите пожалуйста, а какие программы вы бы рекомендовали написать для того, чтобы научиться управлять памятью? Можно написать динамический массив, можно связный ...
Филипп
7
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
Ребят в СИ можно реализовать ООП?
Николай
33
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Карта сайта