Подгрузка картинки с внешнего сайта. Безопасно ли?

Антоний Казанский
На сайте с 12.04.2007
Offline
745
#31
master32 #:
некомпетентность и нелепость у тебя Антоний Казанский

Некомпетентность в чем? Что я посоветовал бесплатно перевести файл в другой формат и грузить локально?

В чём тут нелепость?


master32 #:
что в современном браузере можно выполнять код на с/с++? наверное потому что не знаешь

А ну-ка конкретно пример, как можно в пользовательском режиме запустить в браузере C++ код?

Давайте практические примеры со случаями взлома и потом разберемся насколько это необходимое в данном случае знание.


master32 #:
хотя изначальное "горе-сеошнег" было адресовано ТС

А почему вы позволяете себе подобные выходки в адрес TC? Вы здесь для чего? Чтобы себя развлекать и понты колотить или полезно участвовать в сообществе? Если только троллить, то просто не будем утруждать пальцы, чтобы что-либо друг другу писать.

√ SEO продвижение ► https://akazansky.ru - экспертный аудит сайтов ( https://akazansky.ru/audit-sajtov ), внедрение эффективных решений цифрового маркетинга. Разговоры о SEO и не только: культурно, вежливо, доброжелательно ► https://t.me/seotusovochka
Антоний Казанский
На сайте с 12.04.2007
Offline
745
#32
Snake800 #:
Скрипт, подключенный через тэг <img>, не исполняется. Это довольно безопасно.

Это понятно, об этом была речь на первой страницы темы.


Snake800 #:
Но браузеры могут исполнить svg файл,

Сразу вопрос - причём тут svg, если TC конкретно указал png?


Snake800 #:
вернее, встроенный в него js

Вопрос - зачем в svg встраивать JS, в чём необходимость?


Snake800 #:
Конкретно по случаям - в Опере лет 10-15 назад долгое время была серьезная уязвимость, как раз связанная с загрузкой изображений. Детали не помню, это надо искать-вспоминать, но дыра была существенная.

Дыру конкретного браузера наверняка устранили и я пока не верю, что современные браузеры представляют угрозу для удалённой загрузки графических файлов.

Нужны свежие актуальные примеры, чтобы не обсуждать историю становления защищённости браузеров, а говорить о том, что актуально в настоящий момент.

Snake800
На сайте с 02.02.2011
Offline
222
#33
Антоний Казанский #:
Сразу вопрос - причём тут svg, если TC конкретно указал png?

Потому что на удаленном сервере. Неконтролируемый. Сегодня это png, а завтра - исполняемый файл.



Антоний Казанский #:
Вопрос - зачем в svg встраивать JS, в чём необходимость?

Спецификация-с...
Антоний Казанский
На сайте с 12.04.2007
Offline
745
#34
Snake800 #:
Потому что на удаленном сервере. Неконтролируемый. Сегодня это png, а завтра - исполняемый файл.

Вы хотите сказать, что если вместо png файла рекламодатель в файле с png расширением подсунет svg файл, он может запустить вредоносный JS? 

S3
На сайте с 29.03.2012
Online
349
#35
Антоний Казанский #:

Вы хотите сказать, что если вместо png файла рекламодатель в файле с png расширением подсунет svg файл, он может запустить вредоносный JS? 

Если сайт совсем кривыми руками сделан - да. И вообще, ты вопрос читал? к чему тут совет про локальное хранение?

Антоний Казанский
На сайте с 12.04.2007
Offline
745
#36

Ознакомился.

Цитата из источника,

Если мы загрузим на сервер-жертву файл SVG, то, возможно, он отобразится, но в нем не будет работать JavaScript — как раз из-за того, что он подгружается с помощью тега <img> .


Антоний Казанский
На сайте с 12.04.2007
Offline
745
#37
Sly32 #:
И вообще, ты вопрос читал?

Безусловно.


Sly32 #:
к чему тут совет про локальное хранение?

К тому что TC вполне может предложить свои условия для размещения баннера.

S3
На сайте с 29.03.2012
Online
349
#38
Антоний Казанский #:

Безусловно.


К тому что TC вполне может предложить свои условия для размещения баннера.

Я очень сомневаюсь, что ТС настолько туп, что создавая тему не догадался сам о такой возможности. Был конкретный вопрос. Прибежали троли. Ничего нового под луной

LEOnidUKG
На сайте с 25.11.2006
Offline
1762
#39
Devvver #:

Помнится лет десять назад один чел на этом форуме грузил пиксель картинку из своего сайта, а там был скрипт вметсо картинки с подгрузкой инфрейма с реф ссылкой. Потом апал тему постоянно и у всех был его реф.

Нет, никакого iframe там не было. Просто вставлялся битая картинка в виде https://url?ref=123 и браузер куку цеплял для этого браузера. Для алика такое было, но по сути это тупость самого алика и к данному вопросу мало имеет отношения.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
Devvver
На сайте с 02.07.2008
Online
684
#40

Люди попрошу не ругаться. Не уходите в флуд. Предложено вставить картинку PNG  через <img>. Никаких js В коде нет.
Мой сайт - стандартный Wordpress.

LEOnidUKG #:
Нет, никакого iframe там не было. Просто вставлялся битая картинка в виде https://url?ref=123 и браузер куку цеплял для этого браузера. Для алика такое было, но по сути это тупость самого алика и к данному вопросу мало имеет отношения.

Я так понимаю это называется кукистаффинг. Он умер уже или актуален?

Мой блог. Все о создании сайтов,Seo и СДЛ ( https://e-moldovanu.com/ ) Мой SEO телеграм канал https://t.me/seobloggers

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий