Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от opennews (??), 23-Окт-18, 22:40 | ||
В плагине jQuery-File-Upload (https://github.com/blueimp/jQuery-File-Upload/) выявлена (https://blogs.akamai.com/sitr/2018/10/having-the-security-ru...) поучительная уязвимость CVE-2018-9206 (http://www.vapidlabs.com/advisory.php?v=204), показавшая удивительную беспечность web-разработчиков и web-администраторов. jQuery-плагин jQuery-File-Upload предоставляет функциональный web-виджет для организации загрузки файлов на сайты, поддерживающий групповую загрузку, индикатор прогресса и возобновление прерванных загрузок. Основная функциональность jQuery-File-Upload реализована на JavaScript и выполняется на стороне браузера, при этом в состав также входит набор примеров серверных обработчиков (https://github.com/blueimp/jQuery-File-Upload/tree/master/se...) для сохранения отправляемых файлов. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
2. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +5 +/– | |
Сообщение от Jehy (?), 23-Окт-18, 22:44 | ||
Удивительно одно - идиотизм людей, которые на полном серьёзе рассказывают эту школьную историю по всему интернету. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
14. "Неосмотрительное использование плагина jQuery-File-Upload де..." | –11 +/– | |
Сообщение от Электрон мастдай (?), 24-Окт-18, 02:15 | ||
Удивительно одно - идиотизм людей, которые тянут js библиотеку на несколько мегабайт вместо того, чтобы написать одну строчку на html. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
25. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +3 +/– | |
Сообщение от Ононимко (?), 24-Окт-18, 08:39 | ||
Давай, г-ній JS, покажи-ка нам эту самую заветную одну строчку на html, функционально торжественную плагины. | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
57. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от annual slayer (?), 09-Ноя-18, 04:30 | ||
плагины в функционально-торжественном стиле | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
26. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +4 +/– | |
Сообщение от Аноним (26), 24-Окт-18, 08:40 | ||
И как же одной строчкой на html сделать закрузчик множественных файлов с индикатором? | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
38. "Неосмотрительное использование плагина jQuery-File-Upload де..." | –1 +/– | |
Сообщение от Аноним (38), 24-Окт-18, 11:17 | ||
Множественные загрузки возможно, а «индикатором» будет браузер ¯\_(ツ)_/¯ | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
47. "Неосмотрительное использование плагина jQuery-File-Upload де..." | –1 +/– | |
Сообщение от captcha 20168 (?), 24-Окт-18, 12:36 | ||
действительно | ||
Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору |
27. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +3 +/– | |
Сообщение от Аноним (27), 24-Окт-18, 09:03 | ||
> Удивительно одно - идиотизм людей, которые тянут js библиотеку на несколько мегабайт | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
3. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +11 +/– | |
Сообщение от Григорий Федорович Конин (?), 23-Окт-18, 22:49 | ||
А при чем тут js-мирок, если виноваты во всём серверные обработчики? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
15. "Неосмотрительное использование плагина jQuery-File-Upload де..." | –2 +/– | |
Сообщение от Аноним (15), 24-Окт-18, 04:49 | ||
Похапешники: Мы не виноваты! Это JS-ребята психологически манипулировали нами и подсунули нам уязвимый код в своей документации. | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
23. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +2 +/– | |
Сообщение от Аноним (23), 24-Окт-18, 08:15 | ||
Это не жс и не пхпшники, это просто идиоты, писавшие код на стороне сервера. В следующий раз они на чём-нибудь другом сохранят пользовательский файл, как исполняемый модуль, в ветке исполнения. Антрастед юзер-инпут - не, не слышали. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
33. "Неосмотрительное использование плагина jQuery-File-Upload де..." | –1 +/– | |
Сообщение от уебмакак (?), 24-Окт-18, 10:00 | ||
это чего это вот "файл"? Мы и круче умеем, учись, шкoльник: | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
6. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от Аноним (6), 23-Окт-18, 23:05 | ||
Поэтому надо пользоваться CMS, в которых URL не маппится напрямую в часть древа ФС, а парсится с помощью dispatch rules, или как они там у кого называются. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
7. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от sdf (?), 23-Окт-18, 23:10 | ||
routes | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
30. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от istepan (ok), 24-Окт-18, 09:20 | ||
Не CMS, а тупо файлы отдавать через Nginx как статику, без всяких php и т.п. обработчиков. | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
43. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +2 +/– | |
Сообщение от уебмакак (?), 24-Окт-18, 11:55 | ||
это слишком сложно для типового девляпсика, у него КПИ горят, git clone, ansible-playbook -f 10000 , ляп, ляп, ляп. | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
8. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +5 +/– | |
Сообщение от Аноним (8), 23-Окт-18, 23:15 | ||
А с чего бы скрипту общего назначения что-то проверять по дефолту? Может ещё и сайт весь за разработчика написать? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
9. "Неосмотрительное использование плагина jQuery-File-Upload де..." | –2 +/– | |
Сообщение от Аноним (9), 23-Окт-18, 23:27 | ||
В конечном счёте фильтрами всё и исправили: | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
24. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +3 +/– | |
Сообщение от Аноним (23), 24-Окт-18, 08:17 | ||
Выпал в осадок. Править в этом случае надо серверсайд. | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
34. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +4 +/– | |
Сообщение от уебмакак (?), 24-Окт-18, 10:05 | ||
ну вот, а вы ругались, что проблема в пехепе - видите же, автор все признал, покаялся перед партией и товарищами по цеху, и исправ...изуродовал свой скрипт так, чтобы альтернативно-одаренным жить стало проще. Странно, действительно, что не переименовал его в "jquery-jpsosmth-png-and-gif-only-upload". | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
10. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +15 +/– | |
Сообщение от koblin_ (?), 23-Окт-18, 23:31 | ||
Это не забота плагина что-то фильтровать и почему он должен запрещать к загрузке какие-то типы файлов? Может пользователь хочет передать скрипт через шару. То что скрипты выполняются в директории для загрузки - это диагноз админу хоста. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
59. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от mihacoder (?), 21-Янв-19, 12:02 | ||
Точно. Считаю, что тот, кто ставит плагин к себе на сайт, и должен думать об этом. С другой стороны, разработчик плагина мог бы в документации указать на эту возможную опасность. | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
11. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +11 +/– | |
Сообщение от Аноним (11), 24-Окт-18, 00:17 | ||
В молотке найдена поучительная уязвимость, показавшая беспечность изобретателя: можно ударить по пальцу или даже уронить его на ногу. По умолчанию молоток бьёт бойком по всему, что под него попадает, не различая гвоздь это или конечность идиота! | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
12. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +1 +/– | |
Сообщение от Алконим (?), 24-Окт-18, 00:23 | ||
7843 форков? Кто все эти люди? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
39. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от КО (?), 24-Окт-18, 11:19 | ||
Вы исправление видели? | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
42. "(с мобилки в гит смотреть неудобно)" | +/– | |
Сообщение от трурль (?), 24-Окт-18, 11:36 | ||
Поясните, плиз, куда именно воткнули это «исправление»? В жс код, в пример жс кода или в пример серверного обработчика? | ||
Ответить | Правка | ^ к родителю #39 | Наверх | Cообщить модератору |
44. "(с мобилки в гит смотреть неудобно)" | +/– | |
Сообщение от уебмакак (?), 24-Окт-18, 11:56 | ||
в конфиг его воткнули, сюрпрайз. | ||
Ответить | Правка | ^ к родителю #42 | Наверх | Cообщить модератору |
13. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +2 +/– | |
Сообщение от Sw00p aka Jerom (?), 24-Окт-18, 00:32 | ||
SECURITY FIX: Only allow image file types by default. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
36. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +1 +/– | |
Сообщение от пох (?), 24-Окт-18, 10:15 | ||
> смешно, превратили в jQuery-Image-Upload | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
16. "Nginx" | –1 +/– | |
Сообщение от Игорь С. (?), 24-Окт-18, 05:14 | ||
В статье 0 про nginx с fpm, который тоже напрочь не слушает .htacces и как то без этого отлично безопасно работает. Лучше бы написали, что держать аплоадер без авторизации это плохо и все. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
17. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от anonymous (??), 24-Окт-18, 05:56 | ||
files ? Хм. Ну так нужно специально сделать обработчик пути files для начала чтобы можно было так обратиться ... | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
18. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от Аноним (18), 24-Окт-18, 07:27 | ||
это косяк не разработчика плагина. больше тянет на разработчиков apache и может админов | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
20. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +7 +/– | |
Сообщение от ну (?), 24-Окт-18, 07:52 | ||
по результатам голосования среди админов и разработчиков было решено, что виноват только автор плагина. | ||
Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору |
37. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от 1 (??), 24-Окт-18, 11:07 | ||
автор apache же ... Он так злокозненно заменил умолчание в 2.4 | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
45. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от пох (?), 24-Окт-18, 12:02 | ||
> автор apache же ... Он так злокозненно заменил умолчание в 2.4 | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
21. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +2 +/– | |
Сообщение от Нанобот (ok), 24-Окт-18, 07:58 | ||
явная ошибка конфигурации веб-сервера, а крайним сделали разработчика плагина | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
32. "Неосмотрительное использование плагина jQuery-File-Upload де..." | –2 +/– | |
Сообщение от Аноним (15), 24-Окт-18, 09:33 | ||
ты еще скажи, что электрон это круто. ЖС должен умерет | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
22. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от Аноним (23), 24-Окт-18, 08:13 | ||
> загружаемые файлы сохранялись на сервере под исходными именами | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
41. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +1 +/– | |
Сообщение от Аноним (38), 24-Окт-18, 11:29 | ||
Шёл 21 век, ФС позволяла сохранять метаданные в себя… | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
53. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от Аноним (53), 25-Окт-18, 16:34 | ||
Не надо метаданные в себя, ФС может оказаться разная. | ||
Ответить | Правка | ^ к родителю #41 | Наверх | Cообщить модератору |
56. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от нах (?), 25-Окт-18, 18:11 | ||
> Не надо метаданные в себя, ФС может оказаться разная. | ||
Ответить | Правка | ^ к родителю #53 | Наверх | Cообщить модератору |
48. "Неосмотрительное использование плагина jQuery-File-Upload де..." | –3 +/– | |
Сообщение от Аноним (48), 24-Окт-18, 15:50 | ||
>> загружаемые файлы сохранялись на сервере под исходными именами | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
54. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от Аноним (53), 25-Окт-18, 16:35 | ||
> Да ;) Интересно как это работает на высоко нагруженных серверах? Что будет если два пользователя одновременно захотят сохранить файл "Noname.txt"? | ||
Ответить | Правка | ^ к родителю #48 | Наверх | Cообщить модератору |
55. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от нах (?), 25-Окт-18, 18:07 | ||
> Будут два файла abcd0001.dat и abcd0002.dat, и две записи в БД. | ||
Ответить | Правка | ^ к родителю #54 | Наверх | Cообщить модератору |
28. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от ыы (?), 24-Окт-18, 09:09 | ||
Количество интеллекта в мире- величина постоянная, а население растет... (с) | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
50. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от пох (?), 24-Окт-18, 22:25 | ||
аффтар попытался подложить соломки, как умел, примерно предвидя уровень "админов", которые это будут настраивать. | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
52. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от Тот самый (?), 25-Окт-18, 16:18 | ||
>это какой-то паноптикум некомпетентности. | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
49. "Неосмотрительное использование плагина..." | +/– | |
Сообщение от arisu (ok), 24-Окт-18, 19:57 | ||
в тексте новости досадная ошибка: не «беспечность», а «…зм». | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
58. "Неосмотрительное использование плагина jQuery-File-Upload де..." | +/– | |
Сообщение от annual slayer (?), 09-Ноя-18, 04:34 | ||
лихо говнокодеры всех дырявых пыхобэкендов попытались спрыгнуть, что фронтенд библиотека браузерная не проверяла тип файлов на опасность против их прелестного пыха | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |