梦之光芒_百度空间
百度空间 | 百度首页 
 
光芒消息
 
 
 
     
 
文章列表
 
2010-03-09 17:12

poc:
<a href="file:///E:/program files/Maxthon2/Modules/MxKWS/webui/kwebshield/replace.htm#state=0&url=http://www.39516.com/<script>alert('xeye')</script>">xeye</a>

访问一个站点时出现了这一片红,所以顺便插了点东西,纯属意外!

 
2010-03-09 02:05

阿尔卑斯糖很好吃!

Monyer!

 
2010-03-08 12:56

君子曰:学不可以已。

青,取之于蓝,而青于蓝;冰,水为之,而寒于水。木直中绳,輮以为轮,其曲中规,虽有槁暴,不复挺者,輮使之然也。故木受绳则直,金就砺则利,君子博学而日参省乎己,则知明而行无过矣。故不登高山,不知天之高也;不临深溪,不知地之厚也;不闻先王之遗言,不知学问之大也。干、越、夷、貉之子,生而同声,长而异俗,教使之然也。诗曰:「嗟尔君

 
2010-03-05 11:55

昨天luoluo牛的留言被robot ban掉了,所以这里再贴一下:

顶,很巧妙的想法,但是没法100%保证不被攻击,这个方法的安全性依赖于cookie的失效时间,假设有个csrf页面里死循环不停提交的话,如果被攻击用户打开这个页面没有关闭,这个过程中如果用户又去被攻击的网站作一次正常操作的话,攻击就有一定的概率成功了,比如以下代码在ff中就有一定的概率成功(ie不行,因为iframe跨域提交cookie被阻止了):

 
2010-03-04 20:39


我们知道,一般防御CSRF有三种方法,判断referer验证码token

对于判断referer来说,虽然客户端带用户状态的跨域提交,js和as已经无法伪造referer了;但是对于客户端软件和flash的提交,一般是不带referer的,据说一些山寨浏览器也不带。那么就需要为此开绿灯,但这样使得外站的flash请求伪造无

 
     
 
 
个人档案
 
 monyer
男, 23岁
北京 海淀区 
加为好友
 
   
 
文章分类
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
Whim(1)
 
 
     
 
背景音乐
 
 
光芒圈子
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
     
 
最新评论
 
文章评论|照片评论


楼上金山的?
 
 

这哪能像你的床嘛。。。。。那糖也不是应该你吃的,哈哈
 

感谢反馈~下次升级解决这个问题
 

[表情]
 
这一张是天堂 上几张是人间炼狱吗 她在为他们祈祷吗
 
好心酸的照片 多可爱的孩子啊
 
太羡慕了,我喜欢这么惬意的享受阳光的生活,
 
发信息给你的人很无聊吧
 
好多插件啊!
 
     
 
留言板
 
 

你好像很N额
 

我已经关注你的空间好久了!在茫茫人海的网络世界中能认识你,实在是我的荣幸,期待与你...
 

你好朋友!阳光每天都是新的;笑容每天都是真的;问候每天都是纯的;祝福每天都是深的...
 

图片
 
     
 
最近访客
 
 

zuo6899954

p__z

MSN000000

darkmice

lily9527

wjxatcnpc

wzh_8023

i2086
     
 
 
光芒视角
 
 
 
 
 
 
 
 
 
     
 
光芒之友
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
     


©2010 Baidu