下へ
2008/09/27 (土) 04:49:25 ◆ ▼ ◇ [qwerty]で、実際に荒らしに使われた場所とかファイルとかはわかったの?(;´Д`)
何日か前から荒らされてたしググルさんで捕捉できるかな
2008/09/27 (土) 04:49:24 ◆ ▼ ◇ [qwerty]http://image.blog.livedoor.jp/take_hilano/imgs/e/0/e0b4275a.JPG
> 2008/09/27 (土) 04:49:02 ◆ ▼ ◇ [qwerty]> > 3もしくは3.1で計算するってのはあってるんだ
> > 「円周率は3だと教えてる」ってのが間違いなだけ
> > ちゃんと3.14として教えてる
> > ただそれは概算のはなしで
> > 円の単元だと計算は計算機が推奨されているので、実際は3.14で計算されているのだよ
> > ちなみに今は「場合によっては3で計算しても良い」の項目は削除されてる
> 3.14と教えるのもおかしくなくない?
おかしくなくなくなくセイイエー
参考:2008/09/27(土)04時48分46秒
2008/09/27 (土) 04:48:54 ◆ ▼ ◇ [qwerty]/.*(iframe|getElement).*/i
これってちがくないか?
> 2008/09/27 (土) 04:48:46 ◆ ▼ ◇ [qwerty]> > 現場ではそうかも知れないけど要綱では3で計算しろって指導だったんだろ
> > それはおかしいってことなんじゃないの?
> 3もしくは3.1で計算するってのはあってるんだ
> 「円周率は3だと教えてる」ってのが間違いなだけ
> ちゃんと3.14として教えてる
> ただそれは概算のはなしで
> 円の単元だと計算は計算機が推奨されているので、実際は3.14で計算されているのだよ
> ちなみに今は「場合によっては3で計算しても良い」の項目は削除されてる
3.14と教えるのもおかしくなくない?
参考:2008/09/27(土)04時47分33秒
> 2008/09/27 (土) 04:48:46 ◆ ▼ ◇ [qwerty]> > ラーメンのあいつがきた(;´Д`)やばい
> あいつ荒らしだからな(;´Д`)
URAの色が変わってない(;´Д`)わざわざまだ貼ってない新しいのをチョイスして来てるのな
参考:2008/09/27(土)04時47分28秒
> 2008/09/27 (土) 04:48:28 ◆ ▼ ◇ [qwerty]> document.write('g');document.write('e');document.write('t');とかしたら
> javascriptって動かないの?(;´Д`)
あ、ああ(;´Д`)
参考:2008/09/27(土)04時47分50秒
2008/09/27 (土) 04:47:54 ◆ ▼ ◇ [qwerty]http://image.blog.livedoor.jp/take_hilano/imgs/9/5/954db025.JPG
2008/09/27 (土) 04:47:50 ◆ ▼ ◇ [qwerty]document.write('g');document.write('e');document.write('t');とかしたら
javascriptって動かないの?(;´Д`)
2008/09/27 (土) 04:47:48 ◆ ▼ ◇ [qwerty]あいつが憎い(;´Д`)ラーメン
> 2008/09/27 (土) 04:47:33 ◆ ▼ ◇ [qwerty]> > だから変わってないって話だろ(;´Д`)
> > およそ3に憤慨してる奴がおかしいって話
> 現場ではそうかも知れないけど要綱では3で計算しろって指導だったんだろ
> それはおかしいってことなんじゃないの?
3もしくは3.1で計算するってのはあってるんだ
「円周率は3だと教えてる」ってのが間違いなだけ
ちゃんと3.14として教えてる
ただそれは概算のはなしで
円の単元だと計算は計算機が推奨されているので、実際は3.14で計算されているのだよ
ちなみに今は「場合によっては3で計算しても良い」の項目は削除されてる
参考:2008/09/27(土)04時42分20秒
2008/09/27 (土) 04:47:31 ◆ ▼ ◇ [qwerty]うおおお(;´Д`)足が痺れた
> 2008/09/27 (土) 04:47:28 ◆ ▼ ◇ [qwerty]> ラーメンのあいつがきた(;´Д`)やばい
あいつ荒らしだからな(;´Д`)
参考:2008/09/27(土)04時47分03秒
2008/09/27 (土) 04:47:07 ◆ ▼ ◇ [qwerty]http://image.blog.livedoor.jp/take_hilano/imgs/7/f/7feccddb.JPG
2008/09/27 (土) 04:47:03 ◆ ▼ ◇ [qwerty]ラーメンのあいつがきた(;´Д`)やばい
2008/09/27 (土) 04:46:58 ◆ ▼ ◇ [qwerty]さーさ寝るか
その前にあの時言えなかった一言を今こそ言わせてもらうよ(;´Д`)32945
> 2008/09/27 (土) 04:46:54 ◆ ▼ ◇ [qwerty]> > さっきも貼ったけど、
> > $str =~ s/&/&/g;
> > $str =~ s/</</g;
> > $str =~ s/>/>/g;
> > $str =~ s/\"/"/g;
> > $str =~ s/\'/'/g;
> > これらをQUERY_STRINGに対して行うとかじゃないのか
> それじゃきかない
効かないね
というかその辺の処理はたぶん既に入ってる
>比較的新しい攻撃方法に、不完全なマルチバイト文字列を送信することで
>HTMLに記述されているクォートを無効化する方法があります。この攻撃は
>HTML エスケープのみでは防げない事に注意が必要です。
参考:2008/09/27(土)04時45分16秒
> 2008/09/27 (土) 04:46:10 ◆ ▼ ◇ [qwerty]> > hatocっぽいな(;´Д`)
> 違うけどかすった(;´Д`)あとはノーコメント
(;´Д`)愛してますよ
参考:2008/09/27(土)04時45分40秒
> 2008/09/27 (土) 04:46:07 ◆ ▼ ◇ [qwerty]> POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ
perlというかHTTPDの環境変数な(;´Д`)
GETというかアクセスされたファイル名以降がQUERY_STRINGに入っていて
各種フォーム内容からPOSTされた物は標準入力から取り出す
参考:2008/09/27(土)04時42分11秒
2008/09/27 (土) 04:46:06 ◆ ▼ ◇ [qwerty]ぶっちゃけutf8だと思います
2008/09/27 (土) 04:45:43 ◆ ▼ ◇ [qwerty]http://image.blog.livedoor.jp/take_hilano/imgs/2/c/2c082ff4.JPG
> 2008/09/27 (土) 04:45:40 ◆ ▼ ◇ [qwerty]> > 日頃からうざい投稿とかしてるからそれはないな(;´Д`)ないない
> hatocっぽいな(;´Д`)
違うけどかすった(;´Д`)あとはノーコメント
参考:2008/09/27(土)04時44分54秒
> 2008/09/27 (土) 04:45:16 ◆ ▼ ◇ [qwerty]> > ( )
> > (;'x')ノ XSS対策のさにたいじんぐをbbs.cgiでやるのは確かにいま一番の課題ですね。
> > どうしましょう。
> さっきも貼ったけど、
> $str =~ s/&/&/g;
> $str =~ s/</</g;
> $str =~ s/>/>/g;
> $str =~ s/\"/"/g;
> $str =~ s/\'/'/g;
> これらをQUERY_STRINGに対して行うとかじゃないのか
それじゃきかない
参考:2008/09/27(土)04時44分52秒
> 2008/09/27 (土) 04:44:54 ◆ ▼ ◇ [qwerty]> > 貴殿一番愛されるタイプだと思う(;´Д`)
> 日頃からうざい投稿とかしてるからそれはないな(;´Д`)ないない
hatocっぽいな(;´Д`)
参考:2008/09/27(土)04時44分40秒
>深海 2008/09/27 (土) 04:44:52 ◆ ▼ ◇ [qwerty]> > なんかすぐ対策されそうだな(;´Д`)
> > 汚染チェックちゃんとかけろよ
> ( )
> (;'x')ノ XSS対策のさにたいじんぐをbbs.cgiでやるのは確かにいま一番の課題ですね。
> どうしましょう。
さっきも貼ったけど、
$str =~ s/&/&/g;
$str =~ s/</</g;
$str =~ s/>/>/g;
$str =~ s/\"/"/g;
$str =~ s/\'/'/g;
これらをQUERY_STRINGに対して行うとかじゃないのか
参考:2008/09/27(土)04時39分04秒
2008/09/27 (土) 04:44:49 ◆ ▼ ◇ [qwerty]http://image.blog.livedoor.jp/take_hilano/imgs/d/c/dcfef55e.JPG
> 2008/09/27 (土) 04:44:40 ◆ ▼ ◇ [qwerty]> > お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど
> 貴殿一番愛されるタイプだと思う(;´Д`)
日頃からうざい投稿とかしてるからそれはないな(;´Д`)ないない
参考:2008/09/27(土)04時42分22秒
> 2008/09/27 (土) 04:44:36 ◆ ▼ ◇ [qwerty]> > それperl関係ないから(;´Д`)
> よくわかんない(;´Д`)
> この掲示板のcgiの言語はperlだっけ?
Perlはラリーウォールさんがアニオタってことしか知りません(;´Д`)
参考:2008/09/27(土)04時43分42秒
2008/09/27 (土) 04:44:03 ◆ ▼ ◇ [qwerty]http://image.blog.livedoor.jp/take_hilano/imgs/b/2/b2199749.JPG
> 2008/09/27 (土) 04:44:02 ◆ ▼ ◇ [qwerty]> > 必要なさそうだ
> ハゲの元だから取っておいたほうがいいな
参考:2008/09/27(土)04時43分07秒
> 2008/09/27 (土) 04:43:42 ◆ ▼ ◇ [qwerty]> > POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ
> それはPerlの話に限らんのでは(;´Д`)
それはHTTPの話だな(;´Д`)
参考:2008/09/27(土)04時43分05秒
> 2008/09/27 (土) 04:43:42 ◆ ▼ ◇ [qwerty]> > POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ
> それperl関係ないから(;´Д`)
よくわかんない(;´Д`)
この掲示板のcgiの言語はperlだっけ?
参考:2008/09/27(土)04時42分39秒
> 2008/09/27 (土) 04:43:32 ◆ ▼ ◇ [qwerty]> > お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど
> 修正コード書いた本人にも挨拶を(;´Д`)コード投稿した人お疲れ様
yukonさんでいいの?(;´Д`)今回は
参考:2008/09/27(土)04時42分33秒
> 2008/09/27 (土) 04:43:07 ◆ ▼ ◇ [qwerty]> > .*って要るのか?
> 必要なさそうだ
バグの元だから取っておいたほうがいいな
参考:2008/09/27(土)04時42分20秒
> 2008/09/27 (土) 04:43:05 ◆ ▼ ◇ [qwerty]> POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ
それはPerlの話に限らんのでは(;´Д`)
参考:2008/09/27(土)04時42分11秒
2008/09/27 (土) 04:43:02 ◆ ▼ ◇ [qwerty]きっと3
2008/09/27 (土) 04:42:55 ◆ ▼ ◇ [qwerty]たぶん3
> 2008/09/27 (土) 04:42:51 ◆ ▼ ◇ [qwerty]> > ( )
> > (;'x')ノ 現状でたぶん効果が上がっていると思います。
> > 決定的な施策は、
> > if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> > die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> > }
> > これでした。
> > その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> > 無能無策でごめんなさい。
> > また荒らされたときも助けてください。
> > コーヒー飲んでお風呂して寝ます。
> お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど
俺はAmazonで寄付しても弾かれた事があるのでもう絶対に買わない(;´Д`)
参考:2008/09/27(土)04時41分39秒
> 2008/09/27 (土) 04:42:48 ◆ ▼ ◇ [qwerty]> iframeってビームを弾くと言うアレですか?
2000までな
参考:2008/09/27(土)04時41分10秒
> 2008/09/27 (土) 04:42:46 ◆ ▼ ◇ [qwerty]> POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ
perlは関係ないから(;´Д`)
参考:2008/09/27(土)04時42分11秒
2008/09/27 (土) 04:42:45 ◆ ▼ ◇ [qwerty]$value =~ s/%([a-fA-F0-9][a-fA-F0-9])/pack ( "C", hex ( $1 ) )/eg;
&jcode'convert ( *value, 'sjis' );
jcode.plって\x81とか妙な文字を残しちゃうの?(;´Д`)
> 2008/09/27 (土) 04:42:39 ◆ ▼ ◇ [qwerty]> POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ
それperl関係ないから(;´Д`)
参考:2008/09/27(土)04時42分11秒
> 2008/09/27 (土) 04:42:33 ◆ ▼ ◇ [qwerty]> > ( )
> > (;'x')ノ 現状でたぶん効果が上がっていると思います。
> > 決定的な施策は、
> > if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> > die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> > }
> > これでした。
> > その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> > 無能無策でごめんなさい。
> > また荒らされたときも助けてください。
> > コーヒー飲んでお風呂して寝ます。
> お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど
修正コード書いた本人にも挨拶を(;´Д`)コード投稿した人お疲れ様
参考:2008/09/27(土)04時41分39秒
> 2008/09/27 (土) 04:42:22 ◆ ▼ ◇ [qwerty]> > ( )
> > (;'x')ノ 現状でたぶん効果が上がっていると思います。
> > 決定的な施策は、
> > if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> > die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> > }
> > これでした。
> > その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> > 無能無策でごめんなさい。
> > また荒らされたときも助けてください。
> > コーヒー飲んでお風呂して寝ます。
> お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど
貴殿一番愛されるタイプだと思う(;´Д`)
参考:2008/09/27(土)04時41分39秒
> 2008/09/27 (土) 04:42:20 ◆ ▼ ◇ [qwerty]> > 案外大人なんだな(;´Д`)おざなりさんとの会話も含めて
> そりゃああれだ(;´Д`)えここはリアルヤクザだから簡単に一般人に手を出さないだけだよ
不必要に血は流さないが必要なら盛大に流すタイプってやつか(;´Д`)
参考:2008/09/27(土)04時40分56秒
> 2008/09/27 (土) 04:42:20 ◆ ▼ ◇ [qwerty]> .*って要るのか?
必要なさそうだ
参考:2008/09/27(土)04時40分22秒
> 2008/09/27 (土) 04:42:20 ◆ ▼ ◇ [qwerty]> > それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん
> だから変わってないって話だろ(;´Д`)
> およそ3に憤慨してる奴がおかしいって話
現場ではそうかも知れないけど要綱では3で計算しろって指導だったんだろ
それはおかしいってことなんじゃないの?
参考:2008/09/27(土)04時41分22秒
2008/09/27 (土) 04:42:16 ◆ ▼ ◇ [qwerty]今日は久しぶりに携帯から屁をやろうと思ってたけど深海さんがいるからやめたよ(;´Д`)
> 2008/09/27 (土) 04:42:13 ◆ ▼ ◇ [qwerty]> > 案外大人なんだな(;´Д`)おざなりさんとの会話も含めて
> そりゃああれだ(;´Д`)えここはリアルヤクザだから簡単に一般人に手を出さないだけだよ
篠原本町に住んでいるんだっけか
参考:2008/09/27(土)04時40分56秒
2008/09/27 (土) 04:42:11 ◆ ▼ ◇ [qwerty]POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ
> 2008/09/27 (土) 04:42:00 ◆ ▼ ◇ [qwerty]> iframeってビームを弾くと言うアレですか?
アダムスキー粒子がどうこういうアレか
参考:2008/09/27(土)04時41分10秒
>深海 2008/09/27 (土) 04:41:39 ◆ ▼ ◇ [qwerty]> ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
> 決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
> これでした。
> その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> 無能無策でごめんなさい。
> また荒らされたときも助けてください。
> コーヒー飲んでお風呂して寝ます。
お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど
参考:2008/09/27(土)04時36分27秒
> 2008/09/27 (土) 04:41:22 ◆ ▼ ◇ [qwerty]> > 最終的に小数第一位で答え出させるから
> > する前か後かの違いだな
> > 実際には3.14で計算させてるところが殆どだよ
> それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん
だから変わってないって話だろ(;´Д`)
およそ3に憤慨してる奴がおかしいって話
参考:2008/09/27(土)04時38分34秒
> 2008/09/27 (土) 04:41:12 ◆ ▼ ◇ [qwerty]> おい貴殿らギスギスネタがないと生きていけないのか?(;´Д`)すこしはまったりしよう
こんな時間にまったりしたら眠ってしまうよ(;´Д`)
参考:2008/09/27(土)04時40分42秒
2008/09/27 (土) 04:41:10 ◆ ▼ ◇ [qwerty]iframeってビームを弾くと言うアレですか?
> 2008/09/27 (土) 04:40:56 ◆ ▼ ◇ [qwerty]> > 今回はしょうがないだろう。(;´ω`)面白かったけど
> 案外大人なんだな(;´Д`)おざなりさんとの会話も含めて
そりゃああれだ(;´Д`)えここはリアルヤクザだから簡単に一般人に手を出さないだけだよ
参考:2008/09/27(土)04時38分54秒
2008/09/27 (土) 04:40:42 ◆ ▼ ◇ [qwerty]おい貴殿らギスギスネタがないと生きていけないのか?(;´Д`)すこしはまったりしよう
> 2008/09/27 (土) 04:40:40 ◆ ▼ ◇ [qwerty]> ちょっとテスト
> iframe
そこはpostだから大丈夫なのかな(;´Д`)
参考:2008/09/27(土)04時38分52秒
> 2008/09/27 (土) 04:40:22 ◆ ▼ ◇ [qwerty]> ちょっとテスト
> iframe
投稿内容に入っててもしょうがない(;´Д`)オミトロンかなんか使って環境変数に入れれば弾かれ体験できるかも
参考:2008/09/27(土)04時38分52秒
2008/09/27 (土) 04:40:22 ◆ ▼ ◇ [qwerty].*って要るのか?
> 2008/09/27 (土) 04:40:12 ◆ ▼ ◇ [qwerty]> > それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん
> (;´Д`)
計算させて切り捨てるとか繰り上げるなら普通じゃん
その前で3にしてるって話だろ
参考:2008/09/27(土)04時39分27秒
2008/09/27 (土) 04:40:01 ◆ ▼ ◇ [qwerty]http://qwerty.on.arena.ne.jp/cgi-bin/bbs.cgi?iframe
500が出るね(´ー`)
> 2008/09/27 (土) 04:39:44 ◆ ▼ ◇ [qwerty]> ちょっとテスト
> iframe
こうだよ
bbs.cgi?iframe
参考:2008/09/27(土)04時38分52秒
>深海 2008/09/27 (土) 04:39:43 ◆ ▼ ◇ [qwerty]> ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
> 決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
> これでした。
> その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> 無能無策でごめんなさい。
> また荒らされたときも助けてください。
> コーヒー飲んでお風呂して寝ます。
お疲れ様でした(;´Д`)
AGのようにパトランプ用意して寝てくださいね
参考:2008/09/27(土)04時36分27秒
> 2008/09/27 (土) 04:39:27 ◆ ▼ ◇ [qwerty]> > 最終的に小数第一位で答え出させるから
> > する前か後かの違いだな
> > 実際には3.14で計算させてるところが殆どだよ
> それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん
(;´Д`)
参考:2008/09/27(土)04時38分34秒
> 投稿者:深海 2008/09/27 (土) 04:39:04 ◆ ▼ ◇ [qwerty]> なんかすぐ対策されそうだな(;´Д`)
> 汚染チェックちゃんとかけろよ
( )
(;'x')ノ XSS対策のさにたいじんぐをbbs.cgiでやるのは確かにいま一番の課題ですね。
どうしましょう。
参考:2008/09/27(土)04時38分05秒
>えじじ! 2008/09/27 (土) 04:38:54 ◆ ▼ ◇ [qwerty]> > えここが広報室で最大限の罵倒されてる!
> 今回はしょうがないだろう。(;´ω`)面白かったけど
案外大人なんだな(;´Д`)おざなりさんとの会話も含めて
参考:2008/09/27(土)04時36分49秒
2008/09/27 (土) 04:38:52 ◆ ▼ ◇ [qwerty]ちょっとテスト
iframe
>深海 2008/09/27 (土) 04:38:49 ◆ ▼ ◇ [qwerty]> ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
> 決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
> これでした。
> その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> 無能無策でごめんなさい。
> また荒らされたときも助けてください。
> コーヒー飲んでお風呂して寝ます。
おつかれ
眠くならないからミルクたっぷりいれるといいよ
参考:2008/09/27(土)04時36分27秒
> 2008/09/27 (土) 04:38:44 ◆ ▼ ◇ [qwerty]> > そういや円周率が割り切れる事が発見されたって嘘ニュースがあったな(;´Д`)
> 暗記の人のコメントが良かった(;´Д`)
死にたい
とかだっけ(;´Д`)懐かしい話だ
参考:2008/09/27(土)04時36分54秒
> 2008/09/27 (土) 04:38:41 ◆ ▼ ◇ [qwerty]> > そんなこと出来ると思ってるんですか!(;´Д`)
> > コードを出してくださいよ!コードを!!!
> > 代わりに言っておいた(;´Д`)
> ソースくれ(;´Д`)QUERY_STRING解釈してる箇所
俺もソース見せてっていったけど無視されたぜ(;´Д`)
参考:2008/09/27(土)04時37分56秒
> 2008/09/27 (土) 04:38:34 ◆ ▼ ◇ [qwerty]> > だから3で計算させてるんだろ?(;´Д`)
> 最終的に小数第一位で答え出させるから
> する前か後かの違いだな
> 実際には3.14で計算させてるところが殆どだよ
それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん
参考:2008/09/27(土)04時36分54秒
>深海 2008/09/27 (土) 04:38:34 ◆ ▼ ◇ [qwerty]> ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
> 決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
> これでした。
> その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> 無能無策でごめんなさい。
> また荒らされたときも助けてください。
> コーヒー飲んでお風呂して寝ます。
お疲れさま(;´Д`)
参考:2008/09/27(土)04時36分27秒
>深海 2008/09/27 (土) 04:38:05 ◆ ▼ ◇ [qwerty]> ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
> 決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
> これでした。
> その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> 無能無策でごめんなさい。
> また荒らされたときも助けてください。
> コーヒー飲んでお風呂して寝ます。
なんかすぐ対策されそうだな(;´Д`)
汚染チェックちゃんとかけろよ
参考:2008/09/27(土)04時36分27秒
> 2008/09/27 (土) 04:38:01 ◆ ▼ ◇ [qwerty]> > 4179(;´Д`)
> それは弾かれても文句は言えないんじゃないかな
まるで声優名だと問答無用で初日吊られる人狼のようだ(;´Д`)
参考:2008/09/27(土)04時37分14秒
> 2008/09/27 (土) 04:37:56 ◆ ▼ ◇ [qwerty]> > %81でクォート外されるのも嫌なので%xxをデコード後に無効文字削る処理も入れておいてください(;´Д`)
> そんなこと出来ると思ってるんですか!(;´Д`)
> コードを出してくださいよ!コードを!!!
> 代わりに言っておいた(;´Д`)
ソースくれ(;´Д`)QUERY_STRING解釈してる箇所
参考:2008/09/27(土)04時36分53秒
>深海 2008/09/27 (土) 04:37:34 ◆ ▼ ◇ [qwerty]> ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
> 決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
> これでした。
> その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> 無能無策でごめんなさい。
> また荒らされたときも助けてください。
> コーヒー飲んでお風呂して寝ます。
ありがとうヽ(´ー`)ノおつかれさま
参考:2008/09/27(土)04時36分27秒
> 2008/09/27 (土) 04:37:18 ◆ ▼ ◇ [qwerty]> > ところで何でIPで弾かないの?(;´Д`)
> 次から次へとでてくるかららしいよ(;´Д`)
それだったら何の解決にもなってないのでは?
たまたま今回のスクリプトには対応できただけで、
普通のduke打ち込まれたら同じじゃないかな(;´Д`)
参考:2008/09/27(土)04時34分00秒
> 2008/09/27 (土) 04:37:14 ◆ ▼ ◇ [qwerty]> > そんな状況はなかなかないぞ
> 4179(;´Д`)
それは弾かれても文句は言えないんじゃないかな
参考:2008/09/27(土)04時31分16秒
> 2008/09/27 (土) 04:36:58 ◆ ▼ ◇ [qwerty]> > 実は3.1だったりする
> > 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> > 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> > 実際は3.14と教えてる
> > 計算の時は3もしくは3.1
> だから3で計算させてるんだろ?(;´Д`)
検算のときはな
参考:2008/09/27(土)04時35分06秒
> 2008/09/27 (土) 04:36:54 ◆ ▼ ◇ [qwerty]> > 実は3.1だったりする
> > 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> > 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> > 実際は3.14と教えてる
> > 計算の時は3もしくは3.1
> そういや円周率が割り切れる事が発見されたって嘘ニュースがあったな(;´Д`)
暗記の人のコメントが良かった(;´Д`)
参考:2008/09/27(土)04時35分20秒
> 2008/09/27 (土) 04:36:54 ◆ ▼ ◇ [qwerty]> > 実は3.1だったりする
> > 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> > 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> > 実際は3.14と教えてる
> > 計算の時は3もしくは3.1
> だから3で計算させてるんだろ?(;´Д`)
最終的に小数第一位で答え出させるから
する前か後かの違いだな
実際には3.14で計算させてるところが殆どだよ
参考:2008/09/27(土)04時35分06秒
> 2008/09/27 (土) 04:36:53 ◆ ▼ ◇ [qwerty]> > つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
> %81でクォート外されるのも嫌なので%xxをデコード後に無効文字削る処理も入れておいてください(;´Д`)
そんなこと出来ると思ってるんですか!(;´Д`)
コードを出してくださいよ!コードを!!!
代わりに言っておいた(;´Д`)
参考:2008/09/27(土)04時35分30秒
> 投稿者:えじじ! 2008/09/27 (土) 04:36:49 ◆ ▼ ◇ [qwerty]> > だから32945。(;´ω`)
> えここが広報室で最大限の罵倒されてる!
今回はしょうがないだろう。(;´ω`)面白かったけど
参考:2008/09/27(土)04時35分41秒
投稿者:深海 2008/09/27 (土) 04:36:27 ◆ ▼ ◇ [qwerty] ( )
(;'x')ノ 現状でたぶん効果が上がっていると思います。
決定的な施策は、
if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
}
これでした。
その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
無能無策でごめんなさい。
また荒らされたときも助けてください。
コーヒー飲んでお風呂して寝ます。
> 2008/09/27 (土) 04:36:18 ◆ ▼ ◇ [qwerty]> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1
お役所発想だよな(;´Д`)要綱ありきで
教えてことないことは使っちゃダメ!みたいな
最近の常用漢字外の表記とかほんとバカかと思う
参考:2008/09/27(土)04時34分30秒
>えじじ! 2008/09/27 (土) 04:35:41 ◆ ▼ ◇ [qwerty]> > そんな状況はなかなかないぞ
> だから32945。(;´ω`)
えここが広報室で最大限の罵倒されてる!
参考:2008/09/27(土)04時32分12秒
> 2008/09/27 (土) 04:35:41 ◆ ▼ ◇ [qwerty]> だいたいわかった(;´Д`)
> cに
> style={a:expression(eval(document.forms[0].count.value))} %81
> が設定されて
> <INPUT type="hidden" name="c" value=" style=a:expression(eval(document.forms[0].count.value))} >
> となって余分なダブルクォートが消えて
> <INPUT type="hidden" name="c" value= style=a:expression(eval(document.forms[0].count.value))} >
> となってstyle中のevalが実行されるんだな
> フォーム変数使う前に
> http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> の例のように\x81とか無効な文字を消すようにしようぜ
> 当然 < とか > とかそういう記号も消すかエスケープ
ああ(;´Д`)マジ深海無能
http://saboten009.blogspot.com/2008/04/perlhtml-xss.html
参考:2008/09/27(土)04時33分06秒
> 2008/09/27 (土) 04:35:30 ◆ ▼ ◇ [qwerty]> > http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> > %81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
> > cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ
> つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
%81でクォート外されるのも嫌なので%xxをデコード後に無効文字削る処理も入れておいてください(;´Д`)
参考:2008/09/27(土)04時30分56秒
> 2008/09/27 (土) 04:35:26 ◆ ▼ ◇ [qwerty]> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1
そういえば中学受験の時
3.14*1~9まで覚えてたなあ
参考:2008/09/27(土)04時34分30秒
> 2008/09/27 (土) 04:35:20 ◆ ▼ ◇ [qwerty]> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1
そういや円周率が割り切れる事が発見されたって嘘ニュースがあったな(;´Д`)
参考:2008/09/27(土)04時34分30秒
> 2008/09/27 (土) 04:35:06 ◆ ▼ ◇ [qwerty]> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1
だから3で計算させてるんだろ?(;´Д`)
参考:2008/09/27(土)04時34分30秒
> 2008/09/27 (土) 04:34:51 ◆ ▼ ◇ [qwerty]> 0721 1919
√45451919
http://www.google.com/search?q=sqrt(45451919)
参考:2008/09/27(土)04時31分45秒
> 2008/09/27 (土) 04:34:50 ◆ ▼ ◇ [qwerty]> ところで何でIPで弾かないの?(;´Д`)
IP変えてくるからでしょ?
参考:2008/09/27(土)04時33分36秒
> 2008/09/27 (土) 04:34:46 ◆ ▼ ◇ [qwerty]> > 結局メールしたとおりXSSじゃん(;´Д`)
> > なんなの深海
> まぁ慌てすぎて状況把握及び対処の錯綜が結果対処の遅延に繋がりましたな(;´Д`)
でも深海の面白い一面が垣間見れて楽しかったよ(;´Д`)
参考:2008/09/27(土)04時34分05秒
> 2008/09/27 (土) 04:34:30 ◆ ▼ ◇ [qwerty]> > 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> > 3で計算させてると思ってる人が多すぎるよね
> いや(;´Д`)3で計算させてるんだろ?
実は3.1だったりする
小数の掛け算は小学校だと、第一の位までが学習指導要綱
3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
実際は3.14と教えてる
計算の時は3もしくは3.1
参考:2008/09/27(土)04時31分43秒
2008/09/27 (土) 04:34:24 ◆ ▼ ◇ [qwerty]それで荒らしは収まったの?(;´Д`)
2008/09/27 (土) 04:34:21 ◆ ▼ ◇ [qwerty]つまり深海さんがこの板最大の脆弱性という事だな(;´Д`)
> 2008/09/27 (土) 04:34:14 ◆ ▼ ◇ [qwerty]> > Apache わっふるモジュール使えばいいんじゃない?Takesakoの人の香具師。
> 香具師て
香具師って人称代名詞には使うけど指示代名詞には使わなかったよねー(;´Д`)
参考:2008/09/27(土)04時33分11秒
> 2008/09/27 (土) 04:34:05 ◆ ▼ ◇ [qwerty]> > XSS脆弱性!!!!123
> 結局メールしたとおりXSSじゃん(;´Д`)
> なんなの深海
まぁ慌てすぎて状況把握及び対処の錯綜が結果対処の遅延に繋がりましたな(;´Д`)
参考:2008/09/27(土)04時32分38秒
> 2008/09/27 (土) 04:34:00 ◆ ▼ ◇ [qwerty]> ところで何でIPで弾かないの?(;´Д`)
次から次へとでてくるかららしいよ(;´Д`)
参考:2008/09/27(土)04時33分36秒
> 2008/09/27 (土) 04:33:57 ◆ ▼ ◇ [qwerty]> ところで何でIPで弾かないの?(;´Д`)
(;´Д`)
参考:2008/09/27(土)04時33分36秒
2008/09/27 (土) 04:33:36 ◆ ▼ ◇ [qwerty]ところで何でIPで弾かないの?(;´Д`)
>えじじ! 2008/09/27 (土) 04:33:23 ◆ ▼ ◇ [qwerty]> > そんな状況はなかなかないぞ
> だから32945。(;´ω`)
それ毎回やってんの漏れだけだったし(;´Д`)今回使わなかったし
参考:2008/09/27(土)04時32分12秒
> 2008/09/27 (土) 04:33:23 ◆ ▼ ◇ [qwerty]> > およそ3!(´ー`)
> 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> 3で計算させてると思ってる人が多すぎるよね
こういうこと?
Q.直径10cmの円周を求めよ
A.およそ30cm
参考:2008/09/27(土)04時31分15秒
> 2008/09/27 (土) 04:33:11 ◆ ▼ ◇ [qwerty]> > XSS脆弱性!!!!123
> Apache わっふるモジュール使えばいいんじゃない?Takesakoの人の香具師。
香具師て
参考:2008/09/27(土)04時32分41秒
>深海 2008/09/27 (土) 04:33:07 ◆ ▼ ◇ [qwerty]> > うん。
> ( )
> (;'x')ノ 入れて、みました。
> 特にエラーなし。
> 効いているのかな。
> 効いているといいなあ。
バックアップしてるんだろうね(;´Д`)?
参考:2008/09/27(土)04時25分35秒
2008/09/27 (土) 04:33:06 ◆ ▼ ◇ [qwerty]だいたいわかった(;´Д`)
cに
style={a:expression(eval(document.forms[0].count.value))} %81
が設定されて
<INPUT type="hidden" name="c" value=" style=a:expression(eval(document.forms[0].count.value))} >
となって余分なダブルクォートが消えて
<INPUT type="hidden" name="c" value= style=a:expression(eval(document.forms[0].count.value))} >
となってstyle中のevalが実行されるんだな
フォーム変数使う前に
http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
の例のように\x81とか無効な文字を消すようにしようぜ
当然 < とか > とかそういう記号も消すかエスケープ
> 2008/09/27 (土) 04:32:41 ◆ ▼ ◇ [qwerty]> > つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
> XSS脆弱性!!!!123
Apache わっふるモジュール使えばいいんじゃない?Takesakoの人の香具師。
参考:2008/09/27(土)04時31分24秒
> 2008/09/27 (土) 04:32:38 ◆ ▼ ◇ [qwerty]> > つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
> XSS脆弱性!!!!123
結局メールしたとおりXSSじゃん(;´Д`)
なんなの深海
参考:2008/09/27(土)04時31分24秒
2008/09/27 (土) 04:32:31 ◆ ▼ ◇ [qwerty]つーか、こんなオープンに荒らし対策議論したらすぐ対策打ってくるんじゃね?(;´Д`)
ヤシにそんな技術あるとは思えないが
> 2008/09/27 (土) 04:32:21 ◆ ▼ ◇ [qwerty]> > 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> > 3で計算させてると思ってる人が多すぎるよね
> いや(;´Д`)3で計算させてるんだろ?
3.16
参考:2008/09/27(土)04時31分43秒
> 投稿者:えじじ! 2008/09/27 (土) 04:32:12 ◆ ▼ ◇ [qwerty]> > ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ
> そんな状況はなかなかないぞ
だから32945。(;´ω`)
参考:2008/09/27(土)04時30分42秒
2008/09/27 (土) 04:31:45 ◆ ▼ ◇ [qwerty]0721 1919
> 2008/09/27 (土) 04:31:43 ◆ ▼ ◇ [qwerty]> > およそ3!(´ー`)
> 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> 3で計算させてると思ってる人が多すぎるよね
いや(;´Д`)3で計算させてるんだろ?
参考:2008/09/27(土)04時31分15秒
> 2008/09/27 (土) 04:31:24 ◆ ▼ ◇ [qwerty]> > http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> > %81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
> > cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ
> つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
XSS脆弱性!!!!123
参考:2008/09/27(土)04時30分56秒
2008/09/27 (土) 04:31:17 ◆ ▼ ◇ [qwerty]2245
> 2008/09/27 (土) 04:31:16 ◆ ▼ ◇ [qwerty]> > ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ
> そんな状況はなかなかないぞ
4179(;´Д`)
参考:2008/09/27(土)04時30分42秒
> 2008/09/27 (土) 04:31:15 ◆ ▼ ◇ [qwerty]> > πを間違えて覚えている馬鹿が居るな
> およそ3!(´ー`)
3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
3で計算させてると思ってる人が多すぎるよね
参考:2008/09/27(土)04時29分57秒
> 2008/09/27 (土) 04:31:08 ◆ ▼ ◇ [qwerty]> ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ
そんな屑のような投稿は不要。
みんな500とかいうときも!がつくしな(;´Д`)
参考:2008/09/27(土)04時30分25秒
> 2008/09/27 (土) 04:31:02 ◆ ▼ ◇ [qwerty]> > <INPUT type="hidden" name="c" value="900">
> > 調べたら色設定だな(;´Д`)
> http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> %81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
> cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ
なんだこれすげぇな(;´Д`)
参考:2008/09/27(土)04時29分10秒
> 2008/09/27 (土) 04:30:59 ◆ ▼ ◇ [qwerty]> イタズラしてる子は弾かれろよ(;´Д`)
いや(;´Д`)テストしてるだけだよ
参考:2008/09/27(土)04時28分55秒
> 2008/09/27 (土) 04:30:56 ◆ ▼ ◇ [qwerty]> > <INPUT type="hidden" name="c" value="900">
> > 調べたら色設定だな(;´Д`)
> http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> %81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
> cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ
つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
参考:2008/09/27(土)04時29分10秒
2008/09/27 (土) 04:30:52 ◆ ▼ ◇ [qwerty]4179
> 2008/09/27 (土) 04:30:42 ◆ ▼ ◇ [qwerty]> ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ
だから出来てるだろがよこのうすらとんかち(;´Д`)ハゲデブ
参考:2008/09/27(土)04時30分25秒
> 2008/09/27 (土) 04:30:42 ◆ ▼ ◇ [qwerty]> ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ
そんな状況はなかなかないぞ
参考:2008/09/27(土)04時30分25秒
2008/09/27 (土) 04:30:25 ◆ ▼ ◇ [qwerty]ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ
> 2008/09/27 (土) 04:30:13 ◆ ▼ ◇ [qwerty]> > 3.1416298736245876813428
> πを間違えて覚えている馬鹿が居るな
ただの小数点第22桁の数字の塊なだけかもわからんよ!?
参考:2008/09/27(土)04時29分27秒
> 2008/09/27 (土) 04:30:08 ◆ ▼ ◇ [qwerty]> > 3.1416298736245876813428
> πを間違えて覚えている馬鹿が居るな
3.1415926535#だよな
参考:2008/09/27(土)04時29分27秒
> 2008/09/27 (土) 04:30:07 ◆ ▼ ◇ [qwerty]> > πを間違えて覚えている馬鹿が居るな
> え、円周率だなんて言ってないんだから(;´Д`)
そ、そうだよね(;´Д`)
参考:2008/09/27(土)04時29分53秒
> 2008/09/27 (土) 04:29:57 ◆ ▼ ◇ [qwerty]> > 3.1416298736245876813428
> πを間違えて覚えている馬鹿が居るな
およそ3!(´ー`)
参考:2008/09/27(土)04時29分27秒
> 2008/09/27 (土) 04:29:53 ◆ ▼ ◇ [qwerty]> > 3.1416298736245876813428
> πを間違えて覚えている馬鹿が居るな
え、円周率だなんて言ってないんだから(;´Д`)
参考:2008/09/27(土)04時29分27秒
2008/09/27 (土) 04:29:48 ◆ ▼ ◇ [qwerty]4545459
> 2008/09/27 (土) 04:29:48 ◆ ▼ ◇ [qwerty]> > 弾かれたいのかな(;´Д`)
> 弾いてみろや(;´Д`)
おい深海(;´Д`)やれよ
参考:2008/09/27(土)04時28分58秒
> 2008/09/27 (土) 04:29:47 ◆ ▼ ◇ [qwerty]> しかしよく今まで無事だったなこの板(;´Д`)
ネットの辺境の片隅にある場末の掲示板だからな(;´Д`)
参考:2008/09/27(土)04時27分10秒
> 2008/09/27 (土) 04:29:35 ◆ ▼ ◇ [qwerty]> しかしよく今まで無事だったなこの板(;´Д`)
敵を作らないのが一番の対策なんだけどな(;´Д`)
弾きすぎてマジ怒った奴がいたんだろう
根本的な解決じゃないからまた新しい手段で来るんじゃない?
参考:2008/09/27(土)04時27分10秒
> 2008/09/27 (土) 04:29:27 ◆ ▼ ◇ [qwerty]> 3.1416298736245876813428
πを間違えて覚えている馬鹿が居るな
参考:2008/09/27(土)04時28分03秒
上へ