Forwarded from 青鸟的频道
我现在很后悔啊。我大学里,其实也算是相当受欢迎的。很多联谊都拉着我去,也有好几个女生托人要过我联系方式。但是我那时候真的不懂事,我就知道研究计算机,我觉得女人只会影响我程序的速度。我现在懂了,能影响程序速度的只有硬件和算法,但岁月易逝,韶华不再,只能孤独终老,悔恨终身了。
https://mobile.twitter.com/mathwuyue/status/1440303800057675781
女人只会影响你程序的速度。
https://mobile.twitter.com/mathwuyue/status/1440303800057675781
女人只会影响你程序的速度。
Twitter
吴小黑
我现在很后悔啊。我大学里,其实也算是相当受欢迎的。很多联谊都拉着我去,也有好几个女生托人要过我联系方式。但是我那时候真的不懂事,我就知道研究计算机,我觉得女人只会影响我程序的速度。我现在懂了,能影响程序速度的只有硬件和算法,但岁月易逝,韶华不再,只能孤独终老,悔恨终身了。
Forwarded from 青鸟的频道
读到了一份很有启发性的漏洞报告 大意是指在允许用户插入富文本的情况下 如果允许插入name=xxx这个属性 根据一种叫做Dom Clobbering的特性(非常老的特性 只是因为兼容性而存在) 他将会在window和document下创建一个同名的属性 例如一个name=x的标签 将创建一个windows.x和documen.y 而有趣的是可以覆盖掉原有的函数 例如覆盖掉document.write 那么问题很显然 如果你的服务支持用户这样做 他就能通过覆盖大量原有的函数导致程序不可用 在多人场景例如聊天房间下将会让所有用户都无法使用导致dos 如有类似的场景 建议自行排查是否有类似问题
原报告 https://hackerone.com/reports/1077136
扩展阅读 https://xz.aliyun.com/t/7329
原报告 https://hackerone.com/reports/1077136
扩展阅读 https://xz.aliyun.com/t/7329
HackerOne
Slack disclosed on HackerOne: Denial of Service via Hyperlinks in...
###Summary
Via html injection its possible to override all document functions, causing the application to crash because its using the element as a function.
###Brief explanation of how its...
Via html injection its possible to override all document functions, causing the application to crash because its using the element as a function.
###Brief explanation of how its...