Антоний Казанский

Антоний Казанский
Рейтинг
850
Регистрация
12.04.2007
Должность
Частный интернет-маркетолог и SEO специалист
Интересы
Интернет-маркетинг, продуктовое SEO, бизнес аналитика
Прозрачное ценообразование, пошаговая отчётность, работа без посредников.
master32 #:
фантазия, что Подгрузка картинки с внешнего сайта, может представлять угрозу для пользователя?)
ахаха, расмешнил меня

Как мы старательно выкручиваемся и меняем цвет. Сначала мы выхватываем (и даже не думаем, что это не в тему) страшилку про вредоносный пнг.

Теперь подгрузка картинки с внешнего сайта смешна. Ну, посмейтесь если весело, сами себя посмешили своей нелепостью.

master32 #:
почему-то в СНГ и в частности в России многие пытаются сэкономить на работе других людей

Потому что есть разумная рассчитанная экономия и очевидная экономия, которую даже не надо рассчитывать.

В вашем примере очевидная экономия - сделать с десяток кликов мышкой бесплатно вместо того, чтобы платить 30K специалисту по безопасности там, где он просто не нужен.


master32 #:
любая выполненная работа должна оплачиваться, я так считаю

С этим никто не спорит, только спец должен выполнять свою работу к месту и в контексте обоснованных расходов.

Провести аудит безопасности движка на предмет возможности удалённого взлома - можно и нужно (и то, в зависимости от масштаба проекта).

А в данном случае это просто вольная фантазия. 

master32 #:
если ему предложили 3кк рублей за банер, то можно и 30к на специалиста потратить

А что не гипотеза про 300KK, чтобы совсем выглядело абсурдно.

Не платят частники по 30K спецу по безопасности только для того, чтобы разместить баннер.

Очевидно, что всё можно упростить до нулевой себестоимости.

master32 #:
нет, специалист вскроет файл и если там действительно изображение, предложит JS скрипт, который будет проверять хэш подгружаемой пользователю картинки, если он изменится, то пользователь ничего не загрузит

Допустим, как вариант такое может быть.

А теперь чисто практически. На поиски такого специалиста сколько времени уйдет? (не считая риски, что найденный специалист посоветует что-то вообще бесполезное). Дальше, сколько будут стоить эти разовые услуги?

500 рублей - нет, 1000 рублей - нет, в районе 3-5K? Возможно. 

Далее вопрос, захочет Евгений тратить свои деньги в данном объёме, если элементарно за пол минуты сможет пересохранить файл в другом формате, загрузив локально? 

Где тут более целесообразное решение?

master32 #:
не заниматься ерундой, а заплатить специалисту, раз не хватает навыков понять, какой файл подгружается

Этот специалист подскажет не заниматься ерундой, не слушать про неизвестные уязвимости (они и так останутся неизвестными), открыть файл в граф. редакторе, пересохранить в другом граф. формате и грузить локально. Всё.  

Snake800 #:
В данном случае одна из основных угроз - возможность загрузки svg-изображения, которое может нести в себе яваскрипты.

Подробнее есть информация на эту тему (конкретные случаи взлома)?


Snake800 #:
Но современные браузеры не исполняют js из атрибута src тэга img и на встроенном изображении скрипты будут проигнорированы.

А как они исполнятся, если тег <img> уже конкретно описан и никаких JS прицепом к нему нет?


Snake800 #:
Но вряд-ли у покупателя такая цель, когда это можно делать легко и бесплатно.

Согласен. Слишком сложные схемы с крайне маловероятным деструктивным воздействием.

Евгений, я бы на вашем месте выдвинул условие - загрузка png картинки локально и саму картинку у себя принудительно переводить webp. Без возможности инициировать у вас php скрипты и проброс редиректов удалённо, навредить вам шансов не будет.

Вообще использовать непроверенные удалённые источники - так себе идея. Думаю, строго обозначить условия локальной загрузки материалов и всё, не сломать себе голову 😉

 

Слышали звон, но не знаем, где он?

Какое отношение вот это:

--

Для успешной эксплуатации CVE-2024-39717 злоумышленнику необходимо, чтобы пользователь с соответствующими правами (Provider-Data-Center-Admin или Provider-Data-Center-System-Admin) успешно прошёл аутентификацию и вошёл в систему.

Хотя точные обстоятельства использования CVE-2024-39717 пока остаются неясными, национальная база данных уязвимостей США (NVD) сообщает, что Versa Networks подтвердила один случай, когда клиент подвергся атаке. При этом отмечается, что клиент не реализовал рекомендации по настройке межсетевого экрана, выпущенные в 2015 и 2017 годах, что и позволило злоумышленнику воспользоваться уязвимостью без использования графического интерфейса.

--

имеет к данной теме?



master32 #:
горе-СЕОшнеги не в курсе зиродеев)

А что с ходу хамим-то? Без понтов предложить информацию для ознакомления сложно?

Самый нерекомендуемый вариант - это удалённая загрузка js источника. Так точно могут напихать каких угодно сценариев, а просто png файл в <img> теге не является угрозой.
Devvver #:
Помнится лет десять назад один чел на этом форуме грузил пиксель картинку из своего сайта, а там был скрипт вметсо картинки с подгрузкой инфрейма с реф ссылкой. Потом апал тему постоянно и у всех был его реф.

Если они удалённо данный код менять не смогут, то проблемы не вижу.

Насколько я понимаю это просто статичная png картинка со ссылкой.

Вообще довольный странный код (в смысле очень простой), ни utm меток, ни js скрипта для подсчёта показа и кликов. 

Они как эффективность будут измерять? При переходах с вашим реферером?

p.s. А вариант, что вы png картинку разместите у себя, им не подойдет? Если захотят поменять - пришлют вам обновлённый файл.

Или у них там скриптом на удалённом источнике png файлы будут меняться?

Я конечно не специалист в web безопасности, но раз на вашей стороне скрипт динамически не меняется, значит вы просто подтягиваете png картинку, а если вместо png картинки будет скрипт с расширение png, то он просто не исполнится и картинка не отобразиться. 

Повторюсь, лучше конечно грузить png картинку со своего источника - так вы будете знать, что это именно картинка.

Всего: 13859