下へ
>  投稿者:深海 2008/09/27 (土) 04:39:04        [qwerty]
> なんかすぐ対策されそうだな(;´Д`)
> 汚染チェックちゃんとかけろよ

 ( )
(;'x')ノ XSS対策のさにたいじんぐをbbs.cgiでやるのは確かにいま一番の課題ですね。
    どうしましょう。

参考:2008/09/27(土)04時38分05秒

>えじじ! 2008/09/27 (土) 04:38:54        [qwerty]
> > えここが広報室で最大限の罵倒されてる!
> 今回はしょうがないだろう。(;´ω`)面白かったけど

案外大人なんだな(;´Д`)おざなりさんとの会話も含めて

参考:2008/09/27(土)04時36分49秒

2008/09/27 (土) 04:38:52        [qwerty]
ちょっとテスト
iframe

>深海 2008/09/27 (土) 04:38:49        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

おつかれ
眠くならないからミルクたっぷりいれるといいよ

参考:2008/09/27(土)04時36分27秒

>  2008/09/27 (土) 04:38:44        [qwerty]
> > そういや円周率が割り切れる事が発見されたって嘘ニュースがあったな(;´Д`)
> 暗記の人のコメントが良かった(;´Д`)

死にたい
とかだっけ(;´Д`)懐かしい話だ

参考:2008/09/27(土)04時36分54秒

>  2008/09/27 (土) 04:38:41        [qwerty]
> > そんなこと出来ると思ってるんですか!(;´Д`)
> > コードを出してくださいよ!コードを!!!
> > 代わりに言っておいた(;´Д`)
> ソースくれ(;´Д`)QUERY_STRING解釈してる箇所

俺もソース見せてっていったけど無視されたぜ(;´Д`)

参考:2008/09/27(土)04時37分56秒

>  2008/09/27 (土) 04:38:34        [qwerty]
> > だから3で計算させてるんだろ?(;´Д`)
> 最終的に小数第一位で答え出させるから
> する前か後かの違いだな
> 実際には3.14で計算させてるところが殆どだよ

それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん

参考:2008/09/27(土)04時36分54秒

>深海 2008/09/27 (土) 04:38:34        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

お疲れさま(;´Д`)

参考:2008/09/27(土)04時36分27秒

>深海 2008/09/27 (土) 04:38:05        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

なんかすぐ対策されそうだな(;´Д`)
汚染チェックちゃんとかけろよ

参考:2008/09/27(土)04時36分27秒

>  2008/09/27 (土) 04:38:01        [qwerty]
> > 4179(;´Д`)
> それは弾かれても文句は言えないんじゃないかな

まるで声優名だと問答無用で初日吊られる人狼のようだ(;´Д`)

参考:2008/09/27(土)04時37分14秒

>  2008/09/27 (土) 04:37:56        [qwerty]
> > %81でクォート外されるのも嫌なので%xxをデコード後に無効文字削る処理も入れておいてください(;´Д`)
> そんなこと出来ると思ってるんですか!(;´Д`)
> コードを出してくださいよ!コードを!!!
> 代わりに言っておいた(;´Д`)

ソースくれ(;´Д`)QUERY_STRING解釈してる箇所

参考:2008/09/27(土)04時36分53秒

>深海 2008/09/27 (土) 04:37:34        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

ありがとうヽ(´ー`)ノおつかれさま

参考:2008/09/27(土)04時36分27秒

>  2008/09/27 (土) 04:37:18        [qwerty]
> > ところで何でIPで弾かないの?(;´Д`)
> 次から次へとでてくるかららしいよ(;´Д`)

それだったら何の解決にもなってないのでは?
たまたま今回のスクリプトには対応できただけで、
普通のduke打ち込まれたら同じじゃないかな(;´Д`)

参考:2008/09/27(土)04時34分00秒

>  2008/09/27 (土) 04:37:14        [qwerty]
> > そんな状況はなかなかないぞ
> 4179(;´Д`)

それは弾かれても文句は言えないんじゃないかな

参考:2008/09/27(土)04時31分16秒

>  2008/09/27 (土) 04:36:58        [qwerty]
> > 実は3.1だったりする
> > 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> > 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> > 実際は3.14と教えてる
> > 計算の時は3もしくは3.1
> だから3で計算させてるんだろ?(;´Д`)

検算のときはな

参考:2008/09/27(土)04時35分06秒

>  2008/09/27 (土) 04:36:54        [qwerty]
> > 実は3.1だったりする
> > 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> > 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> > 実際は3.14と教えてる
> > 計算の時は3もしくは3.1
> そういや円周率が割り切れる事が発見されたって嘘ニュースがあったな(;´Д`)

暗記の人のコメントが良かった(;´Д`)

参考:2008/09/27(土)04時35分20秒

>  2008/09/27 (土) 04:36:54        [qwerty]
> > 実は3.1だったりする
> > 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> > 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> > 実際は3.14と教えてる
> > 計算の時は3もしくは3.1
> だから3で計算させてるんだろ?(;´Д`)

最終的に小数第一位で答え出させるから
する前か後かの違いだな
実際には3.14で計算させてるところが殆どだよ

参考:2008/09/27(土)04時35分06秒

>  2008/09/27 (土) 04:36:53        [qwerty]
> > つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
> %81でクォート外されるのも嫌なので%xxをデコード後に無効文字削る処理も入れておいてください(;´Д`)

そんなこと出来ると思ってるんですか!(;´Д`)
コードを出してくださいよ!コードを!!!

代わりに言っておいた(;´Д`)

参考:2008/09/27(土)04時35分30秒

>  投稿者:えじじ! 2008/09/27 (土) 04:36:49        [qwerty]
> > だから32945。(;´ω`)
> えここが広報室で最大限の罵倒されてる!

今回はしょうがないだろう。(;´ω`)面白かったけど

参考:2008/09/27(土)04時35分41秒

投稿者:深海 2008/09/27 (土) 04:36:27        [qwerty]
 ( )
(;'x')ノ 現状でたぶん効果が上がっていると思います。
    決定的な施策は、
if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
  die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
}
    これでした。
    その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
    無能無策でごめんなさい。
    また荒らされたときも助けてください。
    コーヒー飲んでお風呂して寝ます。

>  2008/09/27 (土) 04:36:18        [qwerty]
> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1

お役所発想だよな(;´Д`)要綱ありきで
教えてことないことは使っちゃダメ!みたいな
最近の常用漢字外の表記とかほんとバカかと思う

参考:2008/09/27(土)04時34分30秒

>えじじ! 2008/09/27 (土) 04:35:41        [qwerty]
> > そんな状況はなかなかないぞ
> だから32945。(;´ω`)

えここが広報室で最大限の罵倒されてる!

参考:2008/09/27(土)04時32分12秒

>  2008/09/27 (土) 04:35:41        [qwerty]
> だいたいわかった(;´Д`)
> cに
>  style={a:expression(eval(document.forms[0].count.value))} %81
> が設定されて
> <INPUT type="hidden" name="c" value=" style=a:expression(eval(document.forms[0].count.value))} >
> となって余分なダブルクォートが消えて
> <INPUT type="hidden" name="c" value= style=a:expression(eval(document.forms[0].count.value))} >
> となってstyle中のevalが実行されるんだな
> フォーム変数使う前に
> http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> の例のように\x81とか無効な文字を消すようにしようぜ
> 当然 < とか > とかそういう記号も消すかエスケープ

ああ(;´Д`)マジ深海無能
http://saboten009.blogspot.com/2008/04/perlhtml-xss.html

参考:2008/09/27(土)04時33分06秒

>  2008/09/27 (土) 04:35:30        [qwerty]
> > http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> > %81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
> > cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ
> つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか

%81でクォート外されるのも嫌なので%xxをデコード後に無効文字削る処理も入れておいてください(;´Д`)

参考:2008/09/27(土)04時30分56秒

>  2008/09/27 (土) 04:35:26        [qwerty]
> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1

そういえば中学受験の時
3.14*1~9まで覚えてたなあ

参考:2008/09/27(土)04時34分30秒

>  2008/09/27 (土) 04:35:20        [qwerty]
> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1

そういや円周率が割り切れる事が発見されたって嘘ニュースがあったな(;´Д`)

参考:2008/09/27(土)04時34分30秒

>  2008/09/27 (土) 04:35:06        [qwerty]
> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1

だから3で計算させてるんだろ?(;´Д`)

参考:2008/09/27(土)04時34分30秒

>  2008/09/27 (土) 04:34:51        [qwerty]
> 0721 1919

√45451919

http://www.google.com/search?q=sqrt(45451919)

参考:2008/09/27(土)04時31分45秒

>  2008/09/27 (土) 04:34:50        [qwerty]
> ところで何でIPで弾かないの?(;´Д`)

IP変えてくるからでしょ?

参考:2008/09/27(土)04時33分36秒

>  2008/09/27 (土) 04:34:46        [qwerty]
> > 結局メールしたとおりXSSじゃん(;´Д`)
> > なんなの深海
> まぁ慌てすぎて状況把握及び対処の錯綜が結果対処の遅延に繋がりましたな(;´Д`)

でも深海の面白い一面が垣間見れて楽しかったよ(;´Д`)

参考:2008/09/27(土)04時34分05秒

>  2008/09/27 (土) 04:34:30        [qwerty]
> > 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> > 3で計算させてると思ってる人が多すぎるよね
> いや(;´Д`)3で計算させてるんだろ?

実は3.1だったりする
小数の掛け算は小学校だと、第一の位までが学習指導要綱
3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
実際は3.14と教えてる
計算の時は3もしくは3.1

参考:2008/09/27(土)04時31分43秒

2008/09/27 (土) 04:34:24        [qwerty]
それで荒らしは収まったの?(;´Д`)

2008/09/27 (土) 04:34:21        [qwerty]
つまり深海さんがこの板最大の脆弱性という事だな(;´Д`)

>  2008/09/27 (土) 04:34:14        [qwerty]
> > Apache わっふるモジュール使えばいいんじゃない?Takesakoの人の香具師。
> 香具師て

香具師って人称代名詞には使うけど指示代名詞には使わなかったよねー(;´Д`)

参考:2008/09/27(土)04時33分11秒

>  2008/09/27 (土) 04:34:05        [qwerty]
> > XSS脆弱性!!!!123
> 結局メールしたとおりXSSじゃん(;´Д`)
> なんなの深海

まぁ慌てすぎて状況把握及び対処の錯綜が結果対処の遅延に繋がりましたな(;´Д`)

参考:2008/09/27(土)04時32分38秒

>  2008/09/27 (土) 04:34:00        [qwerty]
> ところで何でIPで弾かないの?(;´Д`)

次から次へとでてくるかららしいよ(;´Д`)

参考:2008/09/27(土)04時33分36秒

>  2008/09/27 (土) 04:33:57        [qwerty]
> ところで何でIPで弾かないの?(;´Д`)

(;´Д`)

参考:2008/09/27(土)04時33分36秒

2008/09/27 (土) 04:33:36        [qwerty]
ところで何でIPで弾かないの?(;´Д`)

>えじじ! 2008/09/27 (土) 04:33:23        [qwerty]
> > そんな状況はなかなかないぞ
> だから32945。(;´ω`)

それ毎回やってんの漏れだけだったし(;´Д`)今回使わなかったし

参考:2008/09/27(土)04時32分12秒

>  2008/09/27 (土) 04:33:23        [qwerty]
> > およそ3!(´ー`)
> 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> 3で計算させてると思ってる人が多すぎるよね

こういうこと?
Q.直径10cmの円周を求めよ
A.およそ30cm

参考:2008/09/27(土)04時31分15秒

>  2008/09/27 (土) 04:33:11        [qwerty]
> > XSS脆弱性!!!!123
> Apache わっふるモジュール使えばいいんじゃない?Takesakoの人の香具師。

香具師て

参考:2008/09/27(土)04時32分41秒

>深海 2008/09/27 (土) 04:33:07        [qwerty]
> > うん。
>  ( )
> (;'x')ノ 入れて、みました。
>     特にエラーなし。
>     効いているのかな。
>     効いているといいなあ。

バックアップしてるんだろうね(;´Д`)?

参考:2008/09/27(土)04時25分35秒

2008/09/27 (土) 04:33:06        [qwerty]
だいたいわかった(;´Д`)

cに
 style={a:expression(eval(document.forms[0].count.value))} %81
が設定されて
<INPUT type="hidden" name="c" value=" style=a:expression(eval(document.forms[0].count.value))} >
となって余分なダブルクォートが消えて
<INPUT type="hidden" name="c" value= style=a:expression(eval(document.forms[0].count.value))} >
となってstyle中のevalが実行されるんだな
フォーム変数使う前に
http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
の例のように\x81とか無効な文字を消すようにしようぜ
当然 < とか > とかそういう記号も消すかエスケープ

>  2008/09/27 (土) 04:32:41        [qwerty]
> > つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
> XSS脆弱性!!!!123

Apache わっふるモジュール使えばいいんじゃない?Takesakoの人の香具師。

参考:2008/09/27(土)04時31分24秒

>  2008/09/27 (土) 04:32:38        [qwerty]
> > つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
> XSS脆弱性!!!!123

結局メールしたとおりXSSじゃん(;´Д`)
なんなの深海

参考:2008/09/27(土)04時31分24秒

2008/09/27 (土) 04:32:31        [qwerty]
つーか、こんなオープンに荒らし対策議論したらすぐ対策打ってくるんじゃね?(;´Д`)
ヤシにそんな技術あるとは思えないが

>  2008/09/27 (土) 04:32:21        [qwerty]
> > 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> > 3で計算させてると思ってる人が多すぎるよね
> いや(;´Д`)3で計算させてるんだろ?

3.16

参考:2008/09/27(土)04時31分43秒

>  投稿者:えじじ! 2008/09/27 (土) 04:32:12        [qwerty]
> > ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ
> そんな状況はなかなかないぞ

だから32945。(;´ω`)

参考:2008/09/27(土)04時30分42秒

2008/09/27 (土) 04:31:45        [qwerty]
0721 1919

>  2008/09/27 (土) 04:31:43        [qwerty]
> > およそ3!(´ー`)
> 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> 3で計算させてると思ってる人が多すぎるよね

いや(;´Д`)3で計算させてるんだろ?

参考:2008/09/27(土)04時31分15秒

>  2008/09/27 (土) 04:31:24        [qwerty]
> > http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> > %81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
> > cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ
> つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか

XSS脆弱性!!!!123

参考:2008/09/27(土)04時30分56秒

2008/09/27 (土) 04:31:17        [qwerty]
2245

>  2008/09/27 (土) 04:31:16        [qwerty]
> > ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ
> そんな状況はなかなかないぞ

4179(;´Д`)

参考:2008/09/27(土)04時30分42秒

>  2008/09/27 (土) 04:31:15        [qwerty]
> > πを間違えて覚えている馬鹿が居るな
> およそ3!(´ー`)

3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
3で計算させてると思ってる人が多すぎるよね

参考:2008/09/27(土)04時29分57秒

>  2008/09/27 (土) 04:31:08        [qwerty]
> ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ

そんな屑のような投稿は不要。
みんな500とかいうときも!がつくしな(;´Д`)

参考:2008/09/27(土)04時30分25秒

>  2008/09/27 (土) 04:31:02        [qwerty]
> > <INPUT type="hidden" name="c" value="900">
> > 調べたら色設定だな(;´Д`)
> http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> %81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
> cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ

なんだこれすげぇな(;´Д`)

参考:2008/09/27(土)04時29分10秒

>  2008/09/27 (土) 04:30:59        [qwerty]
> イタズラしてる子は弾かれろよ(;´Д`)

いや(;´Д`)テストしてるだけだよ

参考:2008/09/27(土)04時28分55秒

>  2008/09/27 (土) 04:30:56        [qwerty]
> > <INPUT type="hidden" name="c" value="900">
> > 調べたら色設定だな(;´Д`)
> http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> %81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
> cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ

つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか

参考:2008/09/27(土)04時29分10秒

2008/09/27 (土) 04:30:52        [qwerty]
4179

>  2008/09/27 (土) 04:30:42        [qwerty]
> ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ

だから出来てるだろがよこのうすらとんかち(;´Д`)ハゲデブ

参考:2008/09/27(土)04時30分25秒

>  2008/09/27 (土) 04:30:42        [qwerty]
> ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ

そんな状況はなかなかないぞ

参考:2008/09/27(土)04時30分25秒

2008/09/27 (土) 04:30:25        [qwerty]
ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ

>  2008/09/27 (土) 04:30:13        [qwerty]
> > 3.1416298736245876813428
> πを間違えて覚えている馬鹿が居るな

ただの小数点第22桁の数字の塊なだけかもわからんよ!?

参考:2008/09/27(土)04時29分27秒

>  2008/09/27 (土) 04:30:08        [qwerty]
> > 3.1416298736245876813428
> πを間違えて覚えている馬鹿が居るな

3.1415926535#だよな

参考:2008/09/27(土)04時29分27秒

>  2008/09/27 (土) 04:30:07        [qwerty]
> > πを間違えて覚えている馬鹿が居るな
> え、円周率だなんて言ってないんだから(;´Д`)

そ、そうだよね(;´Д`)

参考:2008/09/27(土)04時29分53秒

>  2008/09/27 (土) 04:29:57        [qwerty]
> > 3.1416298736245876813428
> πを間違えて覚えている馬鹿が居るな

およそ3!(´ー`)

参考:2008/09/27(土)04時29分27秒

>  2008/09/27 (土) 04:29:53        [qwerty]
> > 3.1416298736245876813428
> πを間違えて覚えている馬鹿が居るな

え、円周率だなんて言ってないんだから(;´Д`)

参考:2008/09/27(土)04時29分27秒

2008/09/27 (土) 04:29:48        [qwerty]
4545459

>  2008/09/27 (土) 04:29:48        [qwerty]
> > 弾かれたいのかな(;´Д`)
> 弾いてみろや(;´Д`)

おい深海(;´Д`)やれよ

参考:2008/09/27(土)04時28分58秒

>  2008/09/27 (土) 04:29:47        [qwerty]
> しかしよく今まで無事だったなこの板(;´Д`)

ネットの辺境の片隅にある場末の掲示板だからな(;´Д`)

参考:2008/09/27(土)04時27分10秒

>  2008/09/27 (土) 04:29:35        [qwerty]
> しかしよく今まで無事だったなこの板(;´Д`)

敵を作らないのが一番の対策なんだけどな(;´Д`)
弾きすぎてマジ怒った奴がいたんだろう
根本的な解決じゃないからまた新しい手段で来るんじゃない?

参考:2008/09/27(土)04時27分10秒

>  2008/09/27 (土) 04:29:27        [qwerty]
> 3.1416298736245876813428

πを間違えて覚えている馬鹿が居るな

参考:2008/09/27(土)04時28分03秒

>  2008/09/27 (土) 04:29:10        [qwerty]
> > c
> > って名前のフォーム変数ってソース中でどういう風に使ってるの?(;´Д`)
> > たぶんこれの末尾に0x81突っ込まれたのが原因になってHTMLのどこかに
> >  style={a:expression(eval(document.forms[0].count.value))}
> > って入るみたいなんだけど
> <INPUT type="hidden" name="c" value="900">
> 調べたら色設定だな(;´Д`)

http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
%81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ

参考:2008/09/27(土)04時27分42秒

>  2008/09/27 (土) 04:28:58        [qwerty]
> > 68060
> 弾かれたいのかな(;´Д`)

弾いてみろや(;´Д`)

参考:2008/09/27(土)04時28分21秒

2008/09/27 (土) 04:28:55        [qwerty]
イタズラしてる子は弾かれろよ(;´Д`)

2008/09/27 (土) 04:28:42        [qwerty]
16777216

>  2008/09/27 (土) 04:28:33        [qwerty]
> 68060

効いてなかったか

参考:2008/09/27(土)04時27分49秒

2008/09/27 (土) 04:28:27        [qwerty]
誰も抜いてはならぬ

>  2008/09/27 (土) 04:28:21        [qwerty]
> 68060

弾かれたいのかな(;´Д`)

参考:2008/09/27(土)04時27分49秒

>  2008/09/27 (土) 04:28:16        [qwerty]
> >  ( )
> > ( 'x')ノ 併記しておくにょろ。
> >     任せて。
> あとU2も頼む

masoも(;´Д`)

参考:2008/09/27(土)04時27分11秒

>  2008/09/27 (土) 04:28:06        [qwerty]
> >  ( )
> > ( 'x')ノ 併記しておくにょろ。
> >     任せて。
> 500が出てな

漏れもそれが心配だが爆笑という形で落ちるのでそれもいいかもわからんね(;´Д`)とにかく眠いよ

参考:2008/09/27(土)04時26分52秒

2008/09/27 (土) 04:28:03        [qwerty]
3.1416298736245876813428

2008/09/27 (土) 04:27:49        [qwerty]
68060

>  投稿者:U2 2008/09/27 (土) 04:27:48        [qwerty]
> >  ( )
> > ( 'x')ノ 併記しておくにょろ。
> >     任せて。
> あとU2も頼む

勘弁願います(;´Д`)

参考:2008/09/27(土)04時27分11秒

>  2008/09/27 (土) 04:27:42        [qwerty]
> c
> って名前のフォーム変数ってソース中でどういう風に使ってるの?(;´Д`)
> たぶんこれの末尾に0x81突っ込まれたのが原因になってHTMLのどこかに
>  style={a:expression(eval(document.forms[0].count.value))}
> って入るみたいなんだけど

<INPUT type="hidden" name="c" value="900">
調べたら色設定だな(;´Д`)

参考:2008/09/27(土)04時25分12秒

>  2008/09/27 (土) 04:27:27        [qwerty]
> > 漏れもこれが正解だと思うよ。それかIP弾きか数字弾き。
> iframe|getElementだと突破されないかな?
> formsとかsubmitがいいんじゃ

もう弾きワードは配列にしてもっとけばいいんじゃない?

my @ban_strings = qw(iframe getElement submit);

foreach(@ban_strings){
    TPO処理() if($ENV{QUERY_STRING}=~ /$_/);
}

みたいに。荒らしに永久に有効な策なんて無いからな・・・
CAPTHAもいいけど面倒な上にもう破られてるし。

参考:2008/09/27(土)04時24分51秒

>  2008/09/27 (土) 04:27:23        [qwerty]
> > またi_RCとI_RCを混同してる室長か・・・
> > でもどっちかは怪しい気もする
> どうせMASOでしょ?荒らしてんの(;´Д`)

アレにそんなSUKIRUがあるとは(;´Д`)

参考:2008/09/27(土)04時26分38秒

2008/09/27 (土) 04:27:15        [qwerty]
65535

>深海 2008/09/27 (土) 04:27:11        [qwerty]
> > iframe|getElementだと突破されないかな?
> > formsとかsubmitがいいんじゃ
>  ( )
> ( 'x')ノ 併記しておくにょろ。
>     任せて。

あとU2も頼む

参考:2008/09/27(土)04時26分00秒

2008/09/27 (土) 04:27:10        [qwerty]
しかしよく今まで無事だったなこの板(;´Д`)

>  2008/09/27 (土) 04:26:54        [qwerty]
> > i_rcなりチャットなりで深海本人だと確認する方法がない
> する必要ないだろ(;´Д`)
> 深海を確認したいのかアドバイスしたいのかどっちよ

とりあえず入っとこうかな
深海のデコイになりそうだし

参考:2008/09/27(土)04時25分46秒

>深海 2008/09/27 (土) 04:26:52        [qwerty]
> > iframe|getElementだと突破されないかな?
> > formsとかsubmitがいいんじゃ
>  ( )
> ( 'x')ノ 併記しておくにょろ。
>     任せて。

500が出てな

参考:2008/09/27(土)04時26分00秒

>  2008/09/27 (土) 04:26:38        [qwerty]
> > |RCに呼んでるヤシが荒らしだな(´ー`)わかった
> またi_RCとI_RCを混同してる室長か・・・
> でもどっちかは怪しい気もする

どうせMASOでしょ?荒らしてんの(;´Д`)

参考:2008/09/27(土)04時22分40秒

>  2008/09/27 (土) 04:26:36        [qwerty]
> 32768

こいつ弾かれる

参考:2008/09/27(土)04時26分13秒

>深海 2008/09/27 (土) 04:26:28        [qwerty]
> > うん。
>  ( )
> (;'x')ノ 入れて、みました。
>     特にエラーなし。
>     効いているのかな。
>     効いているといいなあ。

よかったよかった(;´Д`)

参考:2008/09/27(土)04時25分35秒

2008/09/27 (土) 04:26:14        [qwerty]
おまんこ(ノД`、)おまんこ

2008/09/27 (土) 04:26:13        [qwerty]
32768

>  投稿者:深海 2008/09/27 (土) 04:26:00        [qwerty]
> > 漏れもこれが正解だと思うよ。それかIP弾きか数字弾き。
> iframe|getElementだと突破されないかな?
> formsとかsubmitがいいんじゃ

 ( )
( 'x')ノ 併記しておくにょろ。
    任せて。

参考:2008/09/27(土)04時24分51秒

>  2008/09/27 (土) 04:25:46        [qwerty]
> i_rcなりチャットなりで深海本人だと確認する方法がない

する必要ないだろ(;´Д`)
深海を確認したいのかアドバイスしたいのかどっちよ

参考:2008/09/27(土)04時24分28秒

>  投稿者:深海 2008/09/27 (土) 04:25:35        [qwerty]
> うん。

 ( )
(;'x')ノ 入れて、みました。
    特にエラーなし。
    効いているのかな。
    効いているといいなあ。

参考:2008/09/27(土)04時23分15秒

>  2008/09/27 (土) 04:25:26        [qwerty]
> randomだよ(;´Д`)

あれ書き込めんな(;´Д`)

参考:2008/09/27(土)04時23分59秒

2008/09/27 (土) 04:25:12        [qwerty]
c
って名前のフォーム変数ってソース中でどういう風に使ってるの?(;´Д`)
たぶんこれの末尾に0x81突っ込まれたのが原因になってHTMLのどこかに
 style={a:expression(eval(document.forms[0].count.value))}
って入るみたいなんだけど

2008/09/27 (土) 04:25:09        [qwerty]
これがメイクレジェンドってやつか(;´Д`)

2008/09/27 (土) 04:25:01        [qwerty]
しかし根本的な対策にはなってないのでそこらへん考える必要がありそうですな

2008/09/27 (土) 04:24:57        [qwerty]
んで実際のところ何が効いたの?(;´Д`)言わないほうがいいか?

>  2008/09/27 (土) 04:24:55        [qwerty]
> > random
> mandamu

manbow

参考:2008/09/27(土)04時24分42秒

>  2008/09/27 (土) 04:24:51        [qwerty]
> > やっぱり検証してないですが。
> 漏れもこれが正解だと思うよ。それかIP弾きか数字弾き。

iframe|getElementだと突破されないかな?
formsとかsubmitがいいんじゃ

参考:2008/09/27(土)04時20分22秒

>  2008/09/27 (土) 04:24:42        [qwerty]
> random

mandamu

参考:2008/09/27(土)04時24分31秒

2008/09/27 (土) 04:24:31        [qwerty]
random

2008/09/27 (土) 04:24:28        [qwerty]
i_rcなりチャットなりで深海本人だと確認する方法がない

>  2008/09/27 (土) 04:24:02        [qwerty]
> > でかした(;´Д`)貴殿は今日一日デカい顔していい
> (;´ Д `)こんな感じで?

水橋さん?(;´Д`)

参考:2008/09/27(土)04時23分34秒

2008/09/27 (土) 04:24:01        [qwerty]
つまんね

>  2008/09/27 (土) 04:24:00        [qwerty]
> 人が住人が深海の好感度を上げるための自作自演に見事に踊らされているな

高感度はあがっても信頼度は下がってるので問題ないよ(;´Д`)

参考:2008/09/27(土)04時23分17秒

2008/09/27 (土) 04:23:59        [qwerty]
randomだよ(;´Д`)

投稿者:U2 2008/09/27 (土) 04:23:56        [qwerty]
とりあえずよかったな(;´Д`)

2008/09/27 (土) 04:23:51        [qwerty]
寝る
wikiまとめといてねー

2008/09/27 (土) 04:23:43        [qwerty]
randam

>  2008/09/27 (土) 04:23:34        [qwerty]
> 漏れの.htaccessが効いたか(;´Д`)

貴殿の.htaccessは誰も入れなくと思うぜ…

参考:2008/09/27(土)04時20分56秒

>  2008/09/27 (土) 04:23:34        [qwerty]
> > 漏れの.htaccessが効いたか(;´Д`)
> でかした(;´Д`)貴殿は今日一日デカい顔していい

(;´ Д `)こんな感じで?

参考:2008/09/27(土)04時22分48秒

投稿者:えじじ! 2008/09/27 (土) 04:23:27        [qwerty]
よし、寝るか。(;´ω`)

2008/09/27 (土) 04:23:17        [qwerty]
人が住人が深海の好感度を上げるための自作自演に見事に踊らされているな

>  2008/09/27 (土) 04:23:16        [qwerty]
> > リモホでない方は
> > !shanghaiです
> > !も#も必須ですチャンネル名の頭に付けてください
> !と#ってなんか違うの?(;´Д`)

!にすると色々違うみたいだけどよく分かりません(;´Д`)匿名でIP漏れにくくなったりする
たまに誰かが-aしてうわー(;´Д`)ってなるけど

参考:2008/09/27(土)04時22分29秒

>深海 2008/09/27 (土) 04:23:15        [qwerty]
> > 漏れもこれが正解だと思うよ。それかIP弾きか数字弾き。
>  ( )
> (;'x')ノ これをすくりぷとの上の方に入れておけばいいにょろ?

うん。

参考:2008/09/27(土)04時20分58秒

2008/09/27 (土) 04:23:14        [qwerty]
おめ絵描こうぜ(;´Д`)

>  2008/09/27 (土) 04:23:14        [qwerty]
> なんでこんな単純な荒らしも防げないんだよ(;´Д`)

案外単純なほうが難しかったり(;´Д`)

参考:2008/09/27(土)04時21分47秒

>  2008/09/27 (土) 04:22:53        [qwerty]
> > リモホでない方は
> > !shanghaiです
> > !も#も必須ですチャンネル名の頭に付けてください
> !と#ってなんか違うの?(;´Д`)

!だと+aできるんだっけ
もう覚えてないな

参考:2008/09/27(土)04時22分29秒

>  2008/09/27 (土) 04:22:48        [qwerty]
> 漏れの.htaccessが効いたか(;´Д`)

でかした(;´Д`)貴殿は今日一日デカい顔していい

参考:2008/09/27(土)04時20分56秒

2008/09/27 (土) 04:22:45        [qwerty]
やるじゃん(;´Д`)すごいぞ

>  2008/09/27 (土) 04:22:42        [qwerty]
> > なんたらいう固定も消えたし(;´Д`)深海様ばんざーい
> u2よりえここを消して欲しい

深海様(;´Д`)それは言い過ぎです

参考:2008/09/27(土)04時21分59秒

>  2008/09/27 (土) 04:22:40        [qwerty]
> |RCに呼んでるヤシが荒らしだな(´ー`)わかった

またi_RCとI_RCを混同してる室長か・・・
でもどっちかは怪しい気もする

参考:2008/09/27(土)04時20分18秒

2008/09/27 (土) 04:22:36        [qwerty]
深海SUGEEEEEEEE

2008/09/27 (土) 04:22:35        [qwerty]
おつかれー(;´Д`)

>  2008/09/27 (土) 04:22:33        [qwerty]
> > なんたらいう固定も消えたし(;´Д`)深海様ばんざーい
> u2よりえここを消して欲しい

何度だって蘇るさ

参考:2008/09/27(土)04時21分59秒

2008/09/27 (土) 04:22:31        [qwerty]
お(;´Д`)消えたな
よかった

>  2008/09/27 (土) 04:22:29        [qwerty]
> > そっちはリモホでちゃうんじゃ
> リモホでない方は
> !shanghaiです
> !も#も必須ですチャンネル名の頭に付けてください

!と#ってなんか違うの?(;´Д`)

参考:2008/09/27(土)04時20分52秒

>  2008/09/27 (土) 04:22:14        [qwerty]
> > TPOになっている物を使っちゃマズいだろう(;´Д`)
> お前よく馬鹿だって言われるだろ(;´Д`)

だってTPOだぜ?
これはいけないと思います(;´Д`)

参考:2008/09/27(土)04時18分04秒

2008/09/27 (土) 04:22:02        [qwerty]
やりおったわい!(;゚Д゚)

>  2008/09/27 (土) 04:21:59        [qwerty]
> なんたらいう固定も消えたし(;´Д`)深海様ばんざーい

u2よりえここを消して欲しい

参考:2008/09/27(土)04時21分39秒

2008/09/27 (土) 04:21:55        [qwerty]
32945

てす㌧

>深海 2008/09/27 (土) 04:21:52        [qwerty]
> > 漏れもこれが正解だと思うよ。それかIP弾きか数字弾き。
>  ( )
> (;'x')ノ これをすくりぷとの上の方に入れておけばいいにょろ?

おそらくは(;´Д`)

参考:2008/09/27(土)04時20分58秒

2008/09/27 (土) 04:21:49        [qwerty]
管理人育てゲー(;´Д`)

2008/09/27 (土) 04:21:47        [qwerty]
なんでこんな単純な荒らしも防げないんだよ(;´Д`)

2008/09/27 (土) 04:21:42        [qwerty]
トマタ

2008/09/27 (土) 04:21:39        [qwerty]
なんたらいう固定も消えたし(;´Д`)深海様ばんざーい

>  2008/09/27 (土) 04:21:31        [qwerty]
> >  ( )
> > (;'x')ノ 行きたいけど、やったことがなくて。
> >     けいじばんでのやり取りはダメですか?
> >     もしくは、Limechatで入る方法を教えてください。
> ちょうロースキルいやノースキルの漏れでも入れたのに(;´Д`)

ブラウザでもI_RC入れるの無かったっけ。それしかないな(;´Д`)

参考:2008/09/27(土)04時20分27秒

2008/09/27 (土) 04:21:05        [qwerty]
おぉ深海やったか(;´Д`)

>  2008/09/27 (土) 04:21:02        [qwerty]
> > ワラタ
> > PCサポではよくあること
> 見て見りゃ解ると思うけどな(;´Д`)ちなみにshanghaiは止めた方がいいぞ

うむ(;´Д`)アルファベットは危険

参考:2008/09/27(土)04時20分32秒

>  投稿者:深海 2008/09/27 (土) 04:20:58        [qwerty]
> > やっぱり検証してないですが。
> 漏れもこれが正解だと思うよ。それかIP弾きか数字弾き。

 ( )
(;'x')ノ これをすくりぷとの上の方に入れておけばいいにょろ?

参考:2008/09/27(土)04時20分22秒

2008/09/27 (土) 04:20:56        [qwerty]
漏れの.htaccessが効いたか(;´Д`)

>  2008/09/27 (土) 04:20:52        [qwerty]
> > limechatを起動したら
> > サーバーの追加
> > i, _rc.tokyo.wide.ad.jp (I_, RCnet),
> > チャンネル
> > #上海
> > で
> そっちはリモホでちゃうんじゃ

リモホでない方は
!shanghaiです
!も#も必須ですチャンネル名の頭に付けてください

参考:2008/09/27(土)04時19分52秒

2008/09/27 (土) 04:20:34        [qwerty]
おおお(;´Д`)?

荒らしおさまった

>  2008/09/27 (土) 04:20:32        [qwerty]
> > サポート用件が増えたあああああ<(;´Д`)>
> ワラタ
> PCサポではよくあること

見て見りゃ解ると思うけどな(;´Д`)ちなみにshanghaiは止めた方がいいぞ

参考:2008/09/27(土)04時19分00秒

>  2008/09/27 (土) 04:20:30        [qwerty]
> > limechatを起動したら
> > サーバーの追加
> > i, _rc.tokyo.wide.ad.jp (I_, RCnet),
> > チャンネル
> > #上海
> > で
> そっちはリモホでちゃうんじゃ

クネ鯖ログとの照合は俺に任せとけ

参考:2008/09/27(土)04時19分52秒

>深海 2008/09/27 (土) 04:20:27        [qwerty]
> > だと思ってた漏れが正解すぎる
> > 深海さん、とにかくIR_Cこれませんかね?
> > 拉致あかないですよ
>  ( )
> (;'x')ノ 行きたいけど、やったことがなくて。
>     けいじばんでのやり取りはダメですか?
>     もしくは、Limechatで入る方法を教えてください。

ちょうロースキルいやノースキルの漏れでも入れたのに(;´Д`)

参考:2008/09/27(土)04時17分33秒

>  2008/09/27 (土) 04:20:22        [qwerty]
> > if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> >   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/ );
> > }
> やっぱり検証してないですが。

漏れもこれが正解だと思うよ。それかIP弾きか数字弾き。

参考:2008/09/27(土)04時19分21秒

2008/09/27 (土) 04:20:20        [qwerty]
荒らし収まった(;´Д`)か?

2008/09/27 (土) 04:20:18        [qwerty]
|RCに呼んでるヤシが荒らしだな(´ー`)わかった

>  2008/09/27 (土) 04:19:52        [qwerty]
> >  ( )
> > (;'x')ノ 行きたいけど、やったことがなくて。
> >     けいじばんでのやり取りはダメですか?
> >     もしくは、Limechatで入る方法を教えてください。
> limechatを起動したら
> サーバーの追加
> i, _rc.tokyo.wide.ad.jp (I_, RCnet),
> チャンネル
> #上海
> で

そっちはリモホでちゃうんじゃ

参考:2008/09/27(土)04時19分26秒

2008/09/27 (土) 04:19:41        [qwerty]
500000(;`Д´)

2008/09/27 (土) 04:19:38        [qwerty]
まだ赤くならない(;´Д`)

>深海 2008/09/27 (土) 04:19:26        [qwerty]
> > だと思ってた漏れが正解すぎる
> > 深海さん、とにかくIR_Cこれませんかね?
> > 拉致あかないですよ
>  ( )
> (;'x')ノ 行きたいけど、やったことがなくて。
>     けいじばんでのやり取りはダメですか?
>     もしくは、Limechatで入る方法を教えてください。

limechatを起動したら
サーバーの追加
i, _rc.tokyo.wide.ad.jp (I_, RCnet),
チャンネル
#上海
で

参考:2008/09/27(土)04時17分33秒

2008/09/27 (土) 04:19:25        [qwerty]
500(;´Д`)無能管理人死ね

>  2008/09/27 (土) 04:19:21        [qwerty]
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/ );
> }

やっぱり検証してないですが。

参考:2008/09/27(土)04時19分01秒

2008/09/27 (土) 04:19:19        [qwerty]
そろそろ仕様変更の鶴の一声がきそうな感じだな(;´Д`)

上へ