下へ
>  2008/09/27 (土) 04:43:07        [qwerty]
> > .*って要るのか?
> 必要なさそうだ

バグの元だから取っておいたほうがいいな

参考:2008/09/27(土)04時42分20秒

>  2008/09/27 (土) 04:43:05        [qwerty]
> POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ

それはPerlの話に限らんのでは(;´Д`)

参考:2008/09/27(土)04時42分11秒

2008/09/27 (土) 04:43:02        [qwerty]
きっと3

2008/09/27 (土) 04:42:55        [qwerty]
たぶん3

>  2008/09/27 (土) 04:42:51        [qwerty]
> >  ( )
> > (;'x')ノ 現状でたぶん効果が上がっていると思います。
> >     決定的な施策は、
> > if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> >   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> > }
> >     これでした。
> >     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> >     無能無策でごめんなさい。
> >     また荒らされたときも助けてください。
> >     コーヒー飲んでお風呂して寝ます。
> お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど

俺はAmazonで寄付しても弾かれた事があるのでもう絶対に買わない(;´Д`)

参考:2008/09/27(土)04時41分39秒

>  2008/09/27 (土) 04:42:48        [qwerty]
> iframeってビームを弾くと言うアレですか?

2000までな

参考:2008/09/27(土)04時41分10秒

>  2008/09/27 (土) 04:42:46        [qwerty]
> POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ

perlは関係ないから(;´Д`)

参考:2008/09/27(土)04時42分11秒

2008/09/27 (土) 04:42:45        [qwerty]
$value =~ s/%([a-fA-F0-9][a-fA-F0-9])/pack ( "C", hex ( $1 ) )/eg;	
&jcode'convert ( *value, 'sjis' );

jcode.plって\x81とか妙な文字を残しちゃうの?(;´Д`)

>  2008/09/27 (土) 04:42:39        [qwerty]
> POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ

それperl関係ないから(;´Д`)

参考:2008/09/27(土)04時42分11秒

>  2008/09/27 (土) 04:42:33        [qwerty]
> >  ( )
> > (;'x')ノ 現状でたぶん効果が上がっていると思います。
> >     決定的な施策は、
> > if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> >   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> > }
> >     これでした。
> >     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> >     無能無策でごめんなさい。
> >     また荒らされたときも助けてください。
> >     コーヒー飲んでお風呂して寝ます。
> お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど

修正コード書いた本人にも挨拶を(;´Д`)コード投稿した人お疲れ様

参考:2008/09/27(土)04時41分39秒

>  2008/09/27 (土) 04:42:22        [qwerty]
> >  ( )
> > (;'x')ノ 現状でたぶん効果が上がっていると思います。
> >     決定的な施策は、
> > if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> >   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> > }
> >     これでした。
> >     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> >     無能無策でごめんなさい。
> >     また荒らされたときも助けてください。
> >     コーヒー飲んでお風呂して寝ます。
> お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど

貴殿一番愛されるタイプだと思う(;´Д`)

参考:2008/09/27(土)04時41分39秒

>  2008/09/27 (土) 04:42:20        [qwerty]
> > 案外大人なんだな(;´Д`)おざなりさんとの会話も含めて
> そりゃああれだ(;´Д`)えここはリアルヤクザだから簡単に一般人に手を出さないだけだよ

不必要に血は流さないが必要なら盛大に流すタイプってやつか(;´Д`)

参考:2008/09/27(土)04時40分56秒

>  2008/09/27 (土) 04:42:20        [qwerty]
> .*って要るのか?

必要なさそうだ

参考:2008/09/27(土)04時40分22秒

>  2008/09/27 (土) 04:42:20        [qwerty]
> > それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん
> だから変わってないって話だろ(;´Д`)
> およそ3に憤慨してる奴がおかしいって話

現場ではそうかも知れないけど要綱では3で計算しろって指導だったんだろ
それはおかしいってことなんじゃないの?

参考:2008/09/27(土)04時41分22秒

2008/09/27 (土) 04:42:16        [qwerty]
今日は久しぶりに携帯から屁をやろうと思ってたけど深海さんがいるからやめたよ(;´Д`)

>  2008/09/27 (土) 04:42:13        [qwerty]
> > 案外大人なんだな(;´Д`)おざなりさんとの会話も含めて
> そりゃああれだ(;´Д`)えここはリアルヤクザだから簡単に一般人に手を出さないだけだよ

篠原本町に住んでいるんだっけか

参考:2008/09/27(土)04時40分56秒

2008/09/27 (土) 04:42:11        [qwerty]
POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ

>  2008/09/27 (土) 04:42:00        [qwerty]
> iframeってビームを弾くと言うアレですか?

アダムスキー粒子がどうこういうアレか

参考:2008/09/27(土)04時41分10秒

>深海 2008/09/27 (土) 04:41:39        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど

参考:2008/09/27(土)04時36分27秒

>  2008/09/27 (土) 04:41:22        [qwerty]
> > 最終的に小数第一位で答え出させるから
> > する前か後かの違いだな
> > 実際には3.14で計算させてるところが殆どだよ
> それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん

だから変わってないって話だろ(;´Д`)
およそ3に憤慨してる奴がおかしいって話

参考:2008/09/27(土)04時38分34秒

>  2008/09/27 (土) 04:41:12        [qwerty]
> おい貴殿らギスギスネタがないと生きていけないのか?(;´Д`)すこしはまったりしよう

こんな時間にまったりしたら眠ってしまうよ(;´Д`)

参考:2008/09/27(土)04時40分42秒

2008/09/27 (土) 04:41:10        [qwerty]
iframeってビームを弾くと言うアレですか?

>  2008/09/27 (土) 04:40:56        [qwerty]
> > 今回はしょうがないだろう。(;´ω`)面白かったけど
> 案外大人なんだな(;´Д`)おざなりさんとの会話も含めて

そりゃああれだ(;´Д`)えここはリアルヤクザだから簡単に一般人に手を出さないだけだよ

参考:2008/09/27(土)04時38分54秒

2008/09/27 (土) 04:40:42        [qwerty]
おい貴殿らギスギスネタがないと生きていけないのか?(;´Д`)すこしはまったりしよう

>  2008/09/27 (土) 04:40:40        [qwerty]
> ちょっとテスト
> iframe

そこはpostだから大丈夫なのかな(;´Д`)

参考:2008/09/27(土)04時38分52秒

>  2008/09/27 (土) 04:40:22        [qwerty]
> ちょっとテスト
> iframe

投稿内容に入っててもしょうがない(;´Д`)オミトロンかなんか使って環境変数に入れれば弾かれ体験できるかも

参考:2008/09/27(土)04時38分52秒

2008/09/27 (土) 04:40:22        [qwerty]
.*って要るのか?

>  2008/09/27 (土) 04:40:12        [qwerty]
> > それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん
> (;´Д`)

計算させて切り捨てるとか繰り上げるなら普通じゃん
その前で3にしてるって話だろ

参考:2008/09/27(土)04時39分27秒

2008/09/27 (土) 04:40:01        [qwerty]
http://qwerty.on.arena.ne.jp/cgi-bin/bbs.cgi?iframe
500が出るね(´ー`)

>  2008/09/27 (土) 04:39:44        [qwerty]
> ちょっとテスト
> iframe

こうだよ

bbs.cgi?iframe

参考:2008/09/27(土)04時38分52秒

>深海 2008/09/27 (土) 04:39:43        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

お疲れ様でした(;´Д`)
AGのようにパトランプ用意して寝てくださいね

参考:2008/09/27(土)04時36分27秒

>  2008/09/27 (土) 04:39:27        [qwerty]
> > 最終的に小数第一位で答え出させるから
> > する前か後かの違いだな
> > 実際には3.14で計算させてるところが殆どだよ
> それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん

(;´Д`)

参考:2008/09/27(土)04時38分34秒

>  投稿者:深海 2008/09/27 (土) 04:39:04        [qwerty]
> なんかすぐ対策されそうだな(;´Д`)
> 汚染チェックちゃんとかけろよ

 ( )
(;'x')ノ XSS対策のさにたいじんぐをbbs.cgiでやるのは確かにいま一番の課題ですね。
    どうしましょう。

参考:2008/09/27(土)04時38分05秒

>えじじ! 2008/09/27 (土) 04:38:54        [qwerty]
> > えここが広報室で最大限の罵倒されてる!
> 今回はしょうがないだろう。(;´ω`)面白かったけど

案外大人なんだな(;´Д`)おざなりさんとの会話も含めて

参考:2008/09/27(土)04時36分49秒

2008/09/27 (土) 04:38:52        [qwerty]
ちょっとテスト
iframe

>深海 2008/09/27 (土) 04:38:49        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

おつかれ
眠くならないからミルクたっぷりいれるといいよ

参考:2008/09/27(土)04時36分27秒

>  2008/09/27 (土) 04:38:44        [qwerty]
> > そういや円周率が割り切れる事が発見されたって嘘ニュースがあったな(;´Д`)
> 暗記の人のコメントが良かった(;´Д`)

死にたい
とかだっけ(;´Д`)懐かしい話だ

参考:2008/09/27(土)04時36分54秒

>  2008/09/27 (土) 04:38:41        [qwerty]
> > そんなこと出来ると思ってるんですか!(;´Д`)
> > コードを出してくださいよ!コードを!!!
> > 代わりに言っておいた(;´Д`)
> ソースくれ(;´Д`)QUERY_STRING解釈してる箇所

俺もソース見せてっていったけど無視されたぜ(;´Д`)

参考:2008/09/27(土)04時37分56秒

>  2008/09/27 (土) 04:38:34        [qwerty]
> > だから3で計算させてるんだろ?(;´Д`)
> 最終的に小数第一位で答え出させるから
> する前か後かの違いだな
> 実際には3.14で計算させてるところが殆どだよ

それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん

参考:2008/09/27(土)04時36分54秒

>深海 2008/09/27 (土) 04:38:34        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

お疲れさま(;´Д`)

参考:2008/09/27(土)04時36分27秒

>深海 2008/09/27 (土) 04:38:05        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

なんかすぐ対策されそうだな(;´Д`)
汚染チェックちゃんとかけろよ

参考:2008/09/27(土)04時36分27秒

>  2008/09/27 (土) 04:38:01        [qwerty]
> > 4179(;´Д`)
> それは弾かれても文句は言えないんじゃないかな

まるで声優名だと問答無用で初日吊られる人狼のようだ(;´Д`)

参考:2008/09/27(土)04時37分14秒

>  2008/09/27 (土) 04:37:56        [qwerty]
> > %81でクォート外されるのも嫌なので%xxをデコード後に無効文字削る処理も入れておいてください(;´Д`)
> そんなこと出来ると思ってるんですか!(;´Д`)
> コードを出してくださいよ!コードを!!!
> 代わりに言っておいた(;´Д`)

ソースくれ(;´Д`)QUERY_STRING解釈してる箇所

参考:2008/09/27(土)04時36分53秒

>深海 2008/09/27 (土) 04:37:34        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

ありがとうヽ(´ー`)ノおつかれさま

参考:2008/09/27(土)04時36分27秒

>  2008/09/27 (土) 04:37:18        [qwerty]
> > ところで何でIPで弾かないの?(;´Д`)
> 次から次へとでてくるかららしいよ(;´Д`)

それだったら何の解決にもなってないのでは?
たまたま今回のスクリプトには対応できただけで、
普通のduke打ち込まれたら同じじゃないかな(;´Д`)

参考:2008/09/27(土)04時34分00秒

>  2008/09/27 (土) 04:37:14        [qwerty]
> > そんな状況はなかなかないぞ
> 4179(;´Д`)

それは弾かれても文句は言えないんじゃないかな

参考:2008/09/27(土)04時31分16秒

>  2008/09/27 (土) 04:36:58        [qwerty]
> > 実は3.1だったりする
> > 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> > 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> > 実際は3.14と教えてる
> > 計算の時は3もしくは3.1
> だから3で計算させてるんだろ?(;´Д`)

検算のときはな

参考:2008/09/27(土)04時35分06秒

>  2008/09/27 (土) 04:36:54        [qwerty]
> > 実は3.1だったりする
> > 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> > 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> > 実際は3.14と教えてる
> > 計算の時は3もしくは3.1
> そういや円周率が割り切れる事が発見されたって嘘ニュースがあったな(;´Д`)

暗記の人のコメントが良かった(;´Д`)

参考:2008/09/27(土)04時35分20秒

>  2008/09/27 (土) 04:36:54        [qwerty]
> > 実は3.1だったりする
> > 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> > 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> > 実際は3.14と教えてる
> > 計算の時は3もしくは3.1
> だから3で計算させてるんだろ?(;´Д`)

最終的に小数第一位で答え出させるから
する前か後かの違いだな
実際には3.14で計算させてるところが殆どだよ

参考:2008/09/27(土)04時35分06秒

>  2008/09/27 (土) 04:36:53        [qwerty]
> > つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
> %81でクォート外されるのも嫌なので%xxをデコード後に無効文字削る処理も入れておいてください(;´Д`)

そんなこと出来ると思ってるんですか!(;´Д`)
コードを出してくださいよ!コードを!!!

代わりに言っておいた(;´Д`)

参考:2008/09/27(土)04時35分30秒

>  投稿者:えじじ! 2008/09/27 (土) 04:36:49        [qwerty]
> > だから32945。(;´ω`)
> えここが広報室で最大限の罵倒されてる!

今回はしょうがないだろう。(;´ω`)面白かったけど

参考:2008/09/27(土)04時35分41秒

投稿者:深海 2008/09/27 (土) 04:36:27        [qwerty]
 ( )
(;'x')ノ 現状でたぶん効果が上がっていると思います。
    決定的な施策は、
if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
  die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
}
    これでした。
    その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
    無能無策でごめんなさい。
    また荒らされたときも助けてください。
    コーヒー飲んでお風呂して寝ます。

>  2008/09/27 (土) 04:36:18        [qwerty]
> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1

お役所発想だよな(;´Д`)要綱ありきで
教えてことないことは使っちゃダメ!みたいな
最近の常用漢字外の表記とかほんとバカかと思う

参考:2008/09/27(土)04時34分30秒

>えじじ! 2008/09/27 (土) 04:35:41        [qwerty]
> > そんな状況はなかなかないぞ
> だから32945。(;´ω`)

えここが広報室で最大限の罵倒されてる!

参考:2008/09/27(土)04時32分12秒

>  2008/09/27 (土) 04:35:41        [qwerty]
> だいたいわかった(;´Д`)
> cに
>  style={a:expression(eval(document.forms[0].count.value))} %81
> が設定されて
> <INPUT type="hidden" name="c" value=" style=a:expression(eval(document.forms[0].count.value))} >
> となって余分なダブルクォートが消えて
> <INPUT type="hidden" name="c" value= style=a:expression(eval(document.forms[0].count.value))} >
> となってstyle中のevalが実行されるんだな
> フォーム変数使う前に
> http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> の例のように\x81とか無効な文字を消すようにしようぜ
> 当然 < とか > とかそういう記号も消すかエスケープ

ああ(;´Д`)マジ深海無能
http://saboten009.blogspot.com/2008/04/perlhtml-xss.html

参考:2008/09/27(土)04時33分06秒

>  2008/09/27 (土) 04:35:30        [qwerty]
> > http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> > %81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
> > cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ
> つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか

%81でクォート外されるのも嫌なので%xxをデコード後に無効文字削る処理も入れておいてください(;´Д`)

参考:2008/09/27(土)04時30分56秒

>  2008/09/27 (土) 04:35:26        [qwerty]
> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1

そういえば中学受験の時
3.14*1~9まで覚えてたなあ

参考:2008/09/27(土)04時34分30秒

>  2008/09/27 (土) 04:35:20        [qwerty]
> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1

そういや円周率が割り切れる事が発見されたって嘘ニュースがあったな(;´Д`)

参考:2008/09/27(土)04時34分30秒

>  2008/09/27 (土) 04:35:06        [qwerty]
> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1

だから3で計算させてるんだろ?(;´Д`)

参考:2008/09/27(土)04時34分30秒

>  2008/09/27 (土) 04:34:51        [qwerty]
> 0721 1919

√45451919

http://www.google.com/search?q=sqrt(45451919)

参考:2008/09/27(土)04時31分45秒

>  2008/09/27 (土) 04:34:50        [qwerty]
> ところで何でIPで弾かないの?(;´Д`)

IP変えてくるからでしょ?

参考:2008/09/27(土)04時33分36秒

>  2008/09/27 (土) 04:34:46        [qwerty]
> > 結局メールしたとおりXSSじゃん(;´Д`)
> > なんなの深海
> まぁ慌てすぎて状況把握及び対処の錯綜が結果対処の遅延に繋がりましたな(;´Д`)

でも深海の面白い一面が垣間見れて楽しかったよ(;´Д`)

参考:2008/09/27(土)04時34分05秒

>  2008/09/27 (土) 04:34:30        [qwerty]
> > 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> > 3で計算させてると思ってる人が多すぎるよね
> いや(;´Д`)3で計算させてるんだろ?

実は3.1だったりする
小数の掛け算は小学校だと、第一の位までが学習指導要綱
3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
実際は3.14と教えてる
計算の時は3もしくは3.1

参考:2008/09/27(土)04時31分43秒

2008/09/27 (土) 04:34:24        [qwerty]
それで荒らしは収まったの?(;´Д`)

2008/09/27 (土) 04:34:21        [qwerty]
つまり深海さんがこの板最大の脆弱性という事だな(;´Д`)

>  2008/09/27 (土) 04:34:14        [qwerty]
> > Apache わっふるモジュール使えばいいんじゃない?Takesakoの人の香具師。
> 香具師て

香具師って人称代名詞には使うけど指示代名詞には使わなかったよねー(;´Д`)

参考:2008/09/27(土)04時33分11秒

>  2008/09/27 (土) 04:34:05        [qwerty]
> > XSS脆弱性!!!!123
> 結局メールしたとおりXSSじゃん(;´Д`)
> なんなの深海

まぁ慌てすぎて状況把握及び対処の錯綜が結果対処の遅延に繋がりましたな(;´Д`)

参考:2008/09/27(土)04時32分38秒

>  2008/09/27 (土) 04:34:00        [qwerty]
> ところで何でIPで弾かないの?(;´Д`)

次から次へとでてくるかららしいよ(;´Д`)

参考:2008/09/27(土)04時33分36秒

>  2008/09/27 (土) 04:33:57        [qwerty]
> ところで何でIPで弾かないの?(;´Д`)

(;´Д`)

参考:2008/09/27(土)04時33分36秒

2008/09/27 (土) 04:33:36        [qwerty]
ところで何でIPで弾かないの?(;´Д`)

>えじじ! 2008/09/27 (土) 04:33:23        [qwerty]
> > そんな状況はなかなかないぞ
> だから32945。(;´ω`)

それ毎回やってんの漏れだけだったし(;´Д`)今回使わなかったし

参考:2008/09/27(土)04時32分12秒

>  2008/09/27 (土) 04:33:23        [qwerty]
> > およそ3!(´ー`)
> 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> 3で計算させてると思ってる人が多すぎるよね

こういうこと?
Q.直径10cmの円周を求めよ
A.およそ30cm

参考:2008/09/27(土)04時31分15秒

>  2008/09/27 (土) 04:33:11        [qwerty]
> > XSS脆弱性!!!!123
> Apache わっふるモジュール使えばいいんじゃない?Takesakoの人の香具師。

香具師て

参考:2008/09/27(土)04時32分41秒

>深海 2008/09/27 (土) 04:33:07        [qwerty]
> > うん。
>  ( )
> (;'x')ノ 入れて、みました。
>     特にエラーなし。
>     効いているのかな。
>     効いているといいなあ。

バックアップしてるんだろうね(;´Д`)?

参考:2008/09/27(土)04時25分35秒

2008/09/27 (土) 04:33:06        [qwerty]
だいたいわかった(;´Д`)

cに
 style={a:expression(eval(document.forms[0].count.value))} %81
が設定されて
<INPUT type="hidden" name="c" value=" style=a:expression(eval(document.forms[0].count.value))} >
となって余分なダブルクォートが消えて
<INPUT type="hidden" name="c" value= style=a:expression(eval(document.forms[0].count.value))} >
となってstyle中のevalが実行されるんだな
フォーム変数使う前に
http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
の例のように\x81とか無効な文字を消すようにしようぜ
当然 < とか > とかそういう記号も消すかエスケープ

>  2008/09/27 (土) 04:32:41        [qwerty]
> > つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
> XSS脆弱性!!!!123

Apache わっふるモジュール使えばいいんじゃない?Takesakoの人の香具師。

参考:2008/09/27(土)04時31分24秒

>  2008/09/27 (土) 04:32:38        [qwerty]
> > つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
> XSS脆弱性!!!!123

結局メールしたとおりXSSじゃん(;´Д`)
なんなの深海

参考:2008/09/27(土)04時31分24秒

2008/09/27 (土) 04:32:31        [qwerty]
つーか、こんなオープンに荒らし対策議論したらすぐ対策打ってくるんじゃね?(;´Д`)
ヤシにそんな技術あるとは思えないが

>  2008/09/27 (土) 04:32:21        [qwerty]
> > 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> > 3で計算させてると思ってる人が多すぎるよね
> いや(;´Д`)3で計算させてるんだろ?

3.16

参考:2008/09/27(土)04時31分43秒

>  投稿者:えじじ! 2008/09/27 (土) 04:32:12        [qwerty]
> > ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ
> そんな状況はなかなかないぞ

だから32945。(;´ω`)

参考:2008/09/27(土)04時30分42秒

2008/09/27 (土) 04:31:45        [qwerty]
0721 1919

>  2008/09/27 (土) 04:31:43        [qwerty]
> > およそ3!(´ー`)
> 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> 3で計算させてると思ってる人が多すぎるよね

いや(;´Д`)3で計算させてるんだろ?

参考:2008/09/27(土)04時31分15秒

>  2008/09/27 (土) 04:31:24        [qwerty]
> > http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> > %81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
> > cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ
> つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか

XSS脆弱性!!!!123

参考:2008/09/27(土)04時30分56秒

2008/09/27 (土) 04:31:17        [qwerty]
2245

>  2008/09/27 (土) 04:31:16        [qwerty]
> > ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ
> そんな状況はなかなかないぞ

4179(;´Д`)

参考:2008/09/27(土)04時30分42秒

>  2008/09/27 (土) 04:31:15        [qwerty]
> > πを間違えて覚えている馬鹿が居るな
> およそ3!(´ー`)

3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
3で計算させてると思ってる人が多すぎるよね

参考:2008/09/27(土)04時29分57秒

>  2008/09/27 (土) 04:31:08        [qwerty]
> ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ

そんな屑のような投稿は不要。
みんな500とかいうときも!がつくしな(;´Д`)

参考:2008/09/27(土)04時30分25秒

>  2008/09/27 (土) 04:31:02        [qwerty]
> > <INPUT type="hidden" name="c" value="900">
> > 調べたら色設定だな(;´Д`)
> http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> %81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
> cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ

なんだこれすげぇな(;´Д`)

参考:2008/09/27(土)04時29分10秒

>  2008/09/27 (土) 04:30:59        [qwerty]
> イタズラしてる子は弾かれろよ(;´Д`)

いや(;´Д`)テストしてるだけだよ

参考:2008/09/27(土)04時28分55秒

>  2008/09/27 (土) 04:30:56        [qwerty]
> > <INPUT type="hidden" name="c" value="900">
> > 調べたら色設定だな(;´Д`)
> http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> %81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
> cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ

つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか

参考:2008/09/27(土)04時29分10秒

2008/09/27 (土) 04:30:52        [qwerty]
4179

>  2008/09/27 (土) 04:30:42        [qwerty]
> ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ

だから出来てるだろがよこのうすらとんかち(;´Д`)ハゲデブ

参考:2008/09/27(土)04時30分25秒

>  2008/09/27 (土) 04:30:42        [qwerty]
> ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ

そんな状況はなかなかないぞ

参考:2008/09/27(土)04時30分25秒

2008/09/27 (土) 04:30:25        [qwerty]
ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ

>  2008/09/27 (土) 04:30:13        [qwerty]
> > 3.1416298736245876813428
> πを間違えて覚えている馬鹿が居るな

ただの小数点第22桁の数字の塊なだけかもわからんよ!?

参考:2008/09/27(土)04時29分27秒

>  2008/09/27 (土) 04:30:08        [qwerty]
> > 3.1416298736245876813428
> πを間違えて覚えている馬鹿が居るな

3.1415926535#だよな

参考:2008/09/27(土)04時29分27秒

>  2008/09/27 (土) 04:30:07        [qwerty]
> > πを間違えて覚えている馬鹿が居るな
> え、円周率だなんて言ってないんだから(;´Д`)

そ、そうだよね(;´Д`)

参考:2008/09/27(土)04時29分53秒

>  2008/09/27 (土) 04:29:57        [qwerty]
> > 3.1416298736245876813428
> πを間違えて覚えている馬鹿が居るな

およそ3!(´ー`)

参考:2008/09/27(土)04時29分27秒

>  2008/09/27 (土) 04:29:53        [qwerty]
> > 3.1416298736245876813428
> πを間違えて覚えている馬鹿が居るな

え、円周率だなんて言ってないんだから(;´Д`)

参考:2008/09/27(土)04時29分27秒

2008/09/27 (土) 04:29:48        [qwerty]
4545459

>  2008/09/27 (土) 04:29:48        [qwerty]
> > 弾かれたいのかな(;´Д`)
> 弾いてみろや(;´Д`)

おい深海(;´Д`)やれよ

参考:2008/09/27(土)04時28分58秒

>  2008/09/27 (土) 04:29:47        [qwerty]
> しかしよく今まで無事だったなこの板(;´Д`)

ネットの辺境の片隅にある場末の掲示板だからな(;´Д`)

参考:2008/09/27(土)04時27分10秒

>  2008/09/27 (土) 04:29:35        [qwerty]
> しかしよく今まで無事だったなこの板(;´Д`)

敵を作らないのが一番の対策なんだけどな(;´Д`)
弾きすぎてマジ怒った奴がいたんだろう
根本的な解決じゃないからまた新しい手段で来るんじゃない?

参考:2008/09/27(土)04時27分10秒

>  2008/09/27 (土) 04:29:27        [qwerty]
> 3.1416298736245876813428

πを間違えて覚えている馬鹿が居るな

参考:2008/09/27(土)04時28分03秒

>  2008/09/27 (土) 04:29:10        [qwerty]
> > c
> > って名前のフォーム変数ってソース中でどういう風に使ってるの?(;´Д`)
> > たぶんこれの末尾に0x81突っ込まれたのが原因になってHTMLのどこかに
> >  style={a:expression(eval(document.forms[0].count.value))}
> > って入るみたいなんだけど
> <INPUT type="hidden" name="c" value="900">
> 調べたら色設定だな(;´Д`)

http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
%81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ

参考:2008/09/27(土)04時27分42秒

>  2008/09/27 (土) 04:28:58        [qwerty]
> > 68060
> 弾かれたいのかな(;´Д`)

弾いてみろや(;´Д`)

参考:2008/09/27(土)04時28分21秒

2008/09/27 (土) 04:28:55        [qwerty]
イタズラしてる子は弾かれろよ(;´Д`)

2008/09/27 (土) 04:28:42        [qwerty]
16777216

>  2008/09/27 (土) 04:28:33        [qwerty]
> 68060

効いてなかったか

参考:2008/09/27(土)04時27分49秒

2008/09/27 (土) 04:28:27        [qwerty]
誰も抜いてはならぬ

>  2008/09/27 (土) 04:28:21        [qwerty]
> 68060

弾かれたいのかな(;´Д`)

参考:2008/09/27(土)04時27分49秒

>  2008/09/27 (土) 04:28:16        [qwerty]
> >  ( )
> > ( 'x')ノ 併記しておくにょろ。
> >     任せて。
> あとU2も頼む

masoも(;´Д`)

参考:2008/09/27(土)04時27分11秒

>  2008/09/27 (土) 04:28:06        [qwerty]
> >  ( )
> > ( 'x')ノ 併記しておくにょろ。
> >     任せて。
> 500が出てな

漏れもそれが心配だが爆笑という形で落ちるのでそれもいいかもわからんね(;´Д`)とにかく眠いよ

参考:2008/09/27(土)04時26分52秒

2008/09/27 (土) 04:28:03        [qwerty]
3.1416298736245876813428

2008/09/27 (土) 04:27:49        [qwerty]
68060

>  投稿者:U2 2008/09/27 (土) 04:27:48        [qwerty]
> >  ( )
> > ( 'x')ノ 併記しておくにょろ。
> >     任せて。
> あとU2も頼む

勘弁願います(;´Д`)

参考:2008/09/27(土)04時27分11秒

>  2008/09/27 (土) 04:27:42        [qwerty]
> c
> って名前のフォーム変数ってソース中でどういう風に使ってるの?(;´Д`)
> たぶんこれの末尾に0x81突っ込まれたのが原因になってHTMLのどこかに
>  style={a:expression(eval(document.forms[0].count.value))}
> って入るみたいなんだけど

<INPUT type="hidden" name="c" value="900">
調べたら色設定だな(;´Д`)

参考:2008/09/27(土)04時25分12秒

>  2008/09/27 (土) 04:27:27        [qwerty]
> > 漏れもこれが正解だと思うよ。それかIP弾きか数字弾き。
> iframe|getElementだと突破されないかな?
> formsとかsubmitがいいんじゃ

もう弾きワードは配列にしてもっとけばいいんじゃない?

my @ban_strings = qw(iframe getElement submit);

foreach(@ban_strings){
    TPO処理() if($ENV{QUERY_STRING}=~ /$_/);
}

みたいに。荒らしに永久に有効な策なんて無いからな・・・
CAPTHAもいいけど面倒な上にもう破られてるし。

参考:2008/09/27(土)04時24分51秒

>  2008/09/27 (土) 04:27:23        [qwerty]
> > またi_RCとI_RCを混同してる室長か・・・
> > でもどっちかは怪しい気もする
> どうせMASOでしょ?荒らしてんの(;´Д`)

アレにそんなSUKIRUがあるとは(;´Д`)

参考:2008/09/27(土)04時26分38秒

2008/09/27 (土) 04:27:15        [qwerty]
65535

>深海 2008/09/27 (土) 04:27:11        [qwerty]
> > iframe|getElementだと突破されないかな?
> > formsとかsubmitがいいんじゃ
>  ( )
> ( 'x')ノ 併記しておくにょろ。
>     任せて。

あとU2も頼む

参考:2008/09/27(土)04時26分00秒

2008/09/27 (土) 04:27:10        [qwerty]
しかしよく今まで無事だったなこの板(;´Д`)

>  2008/09/27 (土) 04:26:54        [qwerty]
> > i_rcなりチャットなりで深海本人だと確認する方法がない
> する必要ないだろ(;´Д`)
> 深海を確認したいのかアドバイスしたいのかどっちよ

とりあえず入っとこうかな
深海のデコイになりそうだし

参考:2008/09/27(土)04時25分46秒

>深海 2008/09/27 (土) 04:26:52        [qwerty]
> > iframe|getElementだと突破されないかな?
> > formsとかsubmitがいいんじゃ
>  ( )
> ( 'x')ノ 併記しておくにょろ。
>     任せて。

500が出てな

参考:2008/09/27(土)04時26分00秒

>  2008/09/27 (土) 04:26:38        [qwerty]
> > |RCに呼んでるヤシが荒らしだな(´ー`)わかった
> またi_RCとI_RCを混同してる室長か・・・
> でもどっちかは怪しい気もする

どうせMASOでしょ?荒らしてんの(;´Д`)

参考:2008/09/27(土)04時22分40秒

>  2008/09/27 (土) 04:26:36        [qwerty]
> 32768

こいつ弾かれる

参考:2008/09/27(土)04時26分13秒

>深海 2008/09/27 (土) 04:26:28        [qwerty]
> > うん。
>  ( )
> (;'x')ノ 入れて、みました。
>     特にエラーなし。
>     効いているのかな。
>     効いているといいなあ。

よかったよかった(;´Д`)

参考:2008/09/27(土)04時25分35秒

2008/09/27 (土) 04:26:14        [qwerty]
おまんこ(ノД`、)おまんこ

2008/09/27 (土) 04:26:13        [qwerty]
32768

>  投稿者:深海 2008/09/27 (土) 04:26:00        [qwerty]
> > 漏れもこれが正解だと思うよ。それかIP弾きか数字弾き。
> iframe|getElementだと突破されないかな?
> formsとかsubmitがいいんじゃ

 ( )
( 'x')ノ 併記しておくにょろ。
    任せて。

参考:2008/09/27(土)04時24分51秒

>  2008/09/27 (土) 04:25:46        [qwerty]
> i_rcなりチャットなりで深海本人だと確認する方法がない

する必要ないだろ(;´Д`)
深海を確認したいのかアドバイスしたいのかどっちよ

参考:2008/09/27(土)04時24分28秒

>  投稿者:深海 2008/09/27 (土) 04:25:35        [qwerty]
> うん。

 ( )
(;'x')ノ 入れて、みました。
    特にエラーなし。
    効いているのかな。
    効いているといいなあ。

参考:2008/09/27(土)04時23分15秒

>  2008/09/27 (土) 04:25:26        [qwerty]
> randomだよ(;´Д`)

あれ書き込めんな(;´Д`)

参考:2008/09/27(土)04時23分59秒

2008/09/27 (土) 04:25:12        [qwerty]
c
って名前のフォーム変数ってソース中でどういう風に使ってるの?(;´Д`)
たぶんこれの末尾に0x81突っ込まれたのが原因になってHTMLのどこかに
 style={a:expression(eval(document.forms[0].count.value))}
って入るみたいなんだけど

2008/09/27 (土) 04:25:09        [qwerty]
これがメイクレジェンドってやつか(;´Д`)

2008/09/27 (土) 04:25:01        [qwerty]
しかし根本的な対策にはなってないのでそこらへん考える必要がありそうですな

2008/09/27 (土) 04:24:57        [qwerty]
んで実際のところ何が効いたの?(;´Д`)言わないほうがいいか?

>  2008/09/27 (土) 04:24:55        [qwerty]
> > random
> mandamu

manbow

参考:2008/09/27(土)04時24分42秒

>  2008/09/27 (土) 04:24:51        [qwerty]
> > やっぱり検証してないですが。
> 漏れもこれが正解だと思うよ。それかIP弾きか数字弾き。

iframe|getElementだと突破されないかな?
formsとかsubmitがいいんじゃ

参考:2008/09/27(土)04時20分22秒

>  2008/09/27 (土) 04:24:42        [qwerty]
> random

mandamu

参考:2008/09/27(土)04時24分31秒

2008/09/27 (土) 04:24:31        [qwerty]
random

2008/09/27 (土) 04:24:28        [qwerty]
i_rcなりチャットなりで深海本人だと確認する方法がない

>  2008/09/27 (土) 04:24:02        [qwerty]
> > でかした(;´Д`)貴殿は今日一日デカい顔していい
> (;´ Д `)こんな感じで?

水橋さん?(;´Д`)

参考:2008/09/27(土)04時23分34秒

2008/09/27 (土) 04:24:01        [qwerty]
つまんね

>  2008/09/27 (土) 04:24:00        [qwerty]
> 人が住人が深海の好感度を上げるための自作自演に見事に踊らされているな

高感度はあがっても信頼度は下がってるので問題ないよ(;´Д`)

参考:2008/09/27(土)04時23分17秒

2008/09/27 (土) 04:23:59        [qwerty]
randomだよ(;´Д`)

投稿者:U2 2008/09/27 (土) 04:23:56        [qwerty]
とりあえずよかったな(;´Д`)

2008/09/27 (土) 04:23:51        [qwerty]
寝る
wikiまとめといてねー

2008/09/27 (土) 04:23:43        [qwerty]
randam

>  2008/09/27 (土) 04:23:34        [qwerty]
> 漏れの.htaccessが効いたか(;´Д`)

貴殿の.htaccessは誰も入れなくと思うぜ…

参考:2008/09/27(土)04時20分56秒

>  2008/09/27 (土) 04:23:34        [qwerty]
> > 漏れの.htaccessが効いたか(;´Д`)
> でかした(;´Д`)貴殿は今日一日デカい顔していい

(;´ Д `)こんな感じで?

参考:2008/09/27(土)04時22分48秒

投稿者:えじじ! 2008/09/27 (土) 04:23:27        [qwerty]
よし、寝るか。(;´ω`)

上へ