Re: [情报] 服务器状态列表

楼主: mamaya3 (mamaya)   2015-11-05 15:23:02
想了一下 为避免又有新警察出来 还是回个文好了
刚刚看了一下svlist 发现有人植入了javascript然后说是漏洞 :(
其实这情况在开放描述字段可以使用html时我就预想过了 但考量资料填写的弹性后我决定
开放 这样sv可以有更多demo的弹性 事实上也有某些sv将这字段用得出乎我意料之外
通常管理者在登录sv info时合理使用一些语法我是不介意 (甚至还有overwrite css)
这样低调使用一来我省下帮忙处理多媒体的麻烦(要我帮忙上传icon? yt影片? 别闹了)
二来临时sv有特殊状况 还可以靠些偏门修正回来
但是直接大剌剌在网页alert讯息就很over了
首先 很多sv资料登录者都知道可以这样搞 所以如果说是要提醒而插入js 显然是没搞
清楚状况 或是说可能是第81354915个知道可以插js的使用者
再来 提醒方式有很多 高调贴个alert给所有浏览者看却绝对是下策 一个告诉大家有洞
快来挖的概念?
之前有人跟我讨论关于svlist的事情 有两个方式 都不会影响到其他人
1. ptt寄信
2. 在desc内插 comment
我现在大概一星期才会看一下svlist 这段时间其他人要看多少次被内插的"神奇"alert?
根据上面原因 目前的处置如下
1. 把插入js的sv关闭, 等待有人解释插入理由
2. desc的html功能 要插入方式太多了 与其这样只能html全禁 但其他有使用的sv大概会
恨某人一阵子吧 所以目前仍不做更动 我相信当大部分伺服主都知道什么该做或不该做
但如果还是有滥用情节 最严重情况就是将所有网页移除.. 希望不要走到这步 :Q
作者: bespace (香草._.)   2015-11-05 16:16:00
咩o'_'o
作者: CP64 (( ̄▽ ̄#)﹏﹏)   2015-11-05 16:58:00
其实可以考虑用 BBCode 之类的东西替代掉 html 语法?
作者: twosheep0603 (两羊)   2015-11-05 17:22:00
BBCode其实也有img hack 不过要防相对简单不少
楼主: mamaya3 (mamaya)   2015-11-05 18:03:00
其实还有发生过一些状况 不是用BBCode就能补正的
作者: sa103446 (阿Sam)   2015-11-05 20:01:00
跳alert讯息,是指弹出广告还是啥呀?@@
作者: CP64 (( ̄▽ ̄#)﹏﹏)   2015-11-06 01:31:00
就... javascript:(function(){alert("这是alert");})();
作者: mmis1000 (秋月恋枫)   2015-11-06 14:08:00
用html sanitizer禁掉js阿,还是可以保留css之类的可以白名单那些tag能用
楼主: mamaya3 (mamaya)   2015-11-06 16:35:00
这网页不是拿来玩安全防护用的 况且source都给了 想改的人 可以自行下载去玩 ._.
作者: Frozenmouse (*冰之鼠*)   2015-11-08 22:08:00
最后大绝就是只能放连结,宣传页请自己想办法架了…给方便当随便 ._.
作者: neoltw (kuang)   2015-11-10 11:52:00
请问为何我注册服务器列表 他一直显示关闭 我明明开着
楼主: mamaya3 (mamaya)   2015-11-10 14:21:00
没有log纪录的server会在每日0时, 12时重新检查 如果是刚注册的server 需要等待这段时间 刚刚我先手动更新纪录了

Links booklink

Contact Us: admin [ a t ] ucptt.com