下へ
2008/09/27 (土) 04:51:10        [qwerty]
デザインズ3買い忘れた(;´Д`)

>  2008/09/27 (土) 04:50:07        [qwerty]
> > 現場ではそうかも知れないけど要綱では3で計算しろって指導だったんだろ
> > それはおかしいってことなんじゃないの?
> 3もしくは3.1で計算するってのはあってるんだ
> 「円周率は3だと教えてる」ってのが間違いなだけ
> ちゃんと3.14として教えてる
> ただそれは概算のはなしで
> 円の単元だと計算は計算機が推奨されているので、実際は3.14で計算されているのだよ
> ちなみに今は「場合によっては3で計算しても良い」の項目は削除されてる

そこでなんで計算機推奨なのかという新たな問題が

参考:2008/09/27(土)04時47分33秒

>  2008/09/27 (土) 04:49:54        [qwerty]
         ↓         ↓         ↓
> document.write('g');document.write('e');document.write('t');とかしたら
> javascriptって動かないの?(;´Д`)


水子

参考:2008/09/27(土)04時47分50秒

2008/09/27 (土) 04:49:25        [qwerty]
で、実際に荒らしに使われた場所とかファイルとかはわかったの?(;´Д`)
何日か前から荒らされてたしググルさんで捕捉できるかな

2008/09/27 (土) 04:49:24        [qwerty]
http://image.blog.livedoor.jp/take_hilano/imgs/e/0/e0b4275a.JPG

>  2008/09/27 (土) 04:49:02        [qwerty]
> > 3もしくは3.1で計算するってのはあってるんだ
> > 「円周率は3だと教えてる」ってのが間違いなだけ
> > ちゃんと3.14として教えてる
> > ただそれは概算のはなしで
> > 円の単元だと計算は計算機が推奨されているので、実際は3.14で計算されているのだよ
> > ちなみに今は「場合によっては3で計算しても良い」の項目は削除されてる
> 3.14と教えるのもおかしくなくない?

おかしくなくなくなくセイイエー

参考:2008/09/27(土)04時48分46秒

2008/09/27 (土) 04:48:54        [qwerty]
/.*(iframe|getElement).*/i
これってちがくないか?

>  2008/09/27 (土) 04:48:46        [qwerty]
> > 現場ではそうかも知れないけど要綱では3で計算しろって指導だったんだろ
> > それはおかしいってことなんじゃないの?
> 3もしくは3.1で計算するってのはあってるんだ
> 「円周率は3だと教えてる」ってのが間違いなだけ
> ちゃんと3.14として教えてる
> ただそれは概算のはなしで
> 円の単元だと計算は計算機が推奨されているので、実際は3.14で計算されているのだよ
> ちなみに今は「場合によっては3で計算しても良い」の項目は削除されてる

3.14と教えるのもおかしくなくない?

参考:2008/09/27(土)04時47分33秒

>  2008/09/27 (土) 04:48:46        [qwerty]
> > ラーメンのあいつがきた(;´Д`)やばい
> あいつ荒らしだからな(;´Д`)

URAの色が変わってない(;´Д`)わざわざまだ貼ってない新しいのをチョイスして来てるのな

参考:2008/09/27(土)04時47分28秒

>  2008/09/27 (土) 04:48:28        [qwerty]
> document.write('g');document.write('e');document.write('t');とかしたら
> javascriptって動かないの?(;´Д`)

あ、ああ(;´Д`)

参考:2008/09/27(土)04時47分50秒

2008/09/27 (土) 04:47:54        [qwerty]
http://image.blog.livedoor.jp/take_hilano/imgs/9/5/954db025.JPG

2008/09/27 (土) 04:47:50        [qwerty]
document.write('g');document.write('e');document.write('t');とかしたら
javascriptって動かないの?(;´Д`)

2008/09/27 (土) 04:47:48        [qwerty]
あいつが憎い(;´Д`)ラーメン

>  2008/09/27 (土) 04:47:33        [qwerty]
> > だから変わってないって話だろ(;´Д`)
> > およそ3に憤慨してる奴がおかしいって話
> 現場ではそうかも知れないけど要綱では3で計算しろって指導だったんだろ
> それはおかしいってことなんじゃないの?

3もしくは3.1で計算するってのはあってるんだ
「円周率は3だと教えてる」ってのが間違いなだけ
ちゃんと3.14として教えてる
ただそれは概算のはなしで
円の単元だと計算は計算機が推奨されているので、実際は3.14で計算されているのだよ
ちなみに今は「場合によっては3で計算しても良い」の項目は削除されてる

参考:2008/09/27(土)04時42分20秒

2008/09/27 (土) 04:47:31        [qwerty]
うおおお(;´Д`)足が痺れた

>  2008/09/27 (土) 04:47:28        [qwerty]
> ラーメンのあいつがきた(;´Д`)やばい

あいつ荒らしだからな(;´Д`)

参考:2008/09/27(土)04時47分03秒

2008/09/27 (土) 04:47:07        [qwerty]
http://image.blog.livedoor.jp/take_hilano/imgs/7/f/7feccddb.JPG

2008/09/27 (土) 04:47:03        [qwerty]
ラーメンのあいつがきた(;´Д`)やばい

2008/09/27 (土) 04:46:58        [qwerty]
さーさ寝るか
その前にあの時言えなかった一言を今こそ言わせてもらうよ(;´Д`)32945

>  2008/09/27 (土) 04:46:54        [qwerty]
> > さっきも貼ったけど、
> >  $str =~ s/&/&/g;
> >  $str =~ s/</&lt;/g;
> >  $str =~ s/>/&gt;/g;
> >  $str =~ s/\"/&quot;/g;
> >  $str =~ s/\'/&#39;/g;
> > これらをQUERY_STRINGに対して行うとかじゃないのか
> それじゃきかない

効かないね
というかその辺の処理はたぶん既に入ってる
>比較的新しい攻撃方法に、不完全なマルチバイト文字列を送信することで
>HTMLに記述されているクォートを無効化する方法があります。この攻撃は
>HTML エスケープのみでは防げない事に注意が必要です。

参考:2008/09/27(土)04時45分16秒

>  2008/09/27 (土) 04:46:10        [qwerty]
> > hatocっぽいな(;´Д`)
> 違うけどかすった(;´Д`)あとはノーコメント

(;´Д`)愛してますよ

参考:2008/09/27(土)04時45分40秒

>  2008/09/27 (土) 04:46:07        [qwerty]
> POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ

perlというかHTTPDの環境変数な(;´Д`)
GETというかアクセスされたファイル名以降がQUERY_STRINGに入っていて
各種フォーム内容からPOSTされた物は標準入力から取り出す

参考:2008/09/27(土)04時42分11秒

2008/09/27 (土) 04:46:06        [qwerty]
ぶっちゃけutf8だと思います

2008/09/27 (土) 04:45:43        [qwerty]
http://image.blog.livedoor.jp/take_hilano/imgs/2/c/2c082ff4.JPG

>  2008/09/27 (土) 04:45:40        [qwerty]
> > 日頃からうざい投稿とかしてるからそれはないな(;´Д`)ないない
> hatocっぽいな(;´Д`)

違うけどかすった(;´Д`)あとはノーコメント

参考:2008/09/27(土)04時44分54秒

>  2008/09/27 (土) 04:45:16        [qwerty]
> >  ( )
> > (;'x')ノ XSS対策のさにたいじんぐをbbs.cgiでやるのは確かにいま一番の課題ですね。
> >     どうしましょう。
> さっきも貼ったけど、
>  $str =~ s/&/&amp;/g;
>  $str =~ s/</&lt;/g;
>  $str =~ s/>/&gt;/g;
>  $str =~ s/\"/&quot;/g;
>  $str =~ s/\'/&#39;/g;
> これらをQUERY_STRINGに対して行うとかじゃないのか

それじゃきかない

参考:2008/09/27(土)04時44分52秒

>  2008/09/27 (土) 04:44:54        [qwerty]
> > 貴殿一番愛されるタイプだと思う(;´Д`)
> 日頃からうざい投稿とかしてるからそれはないな(;´Д`)ないない

hatocっぽいな(;´Д`)

参考:2008/09/27(土)04時44分40秒

>深海 2008/09/27 (土) 04:44:52        [qwerty]
> > なんかすぐ対策されそうだな(;´Д`)
> > 汚染チェックちゃんとかけろよ
>  ( )
> (;'x')ノ XSS対策のさにたいじんぐをbbs.cgiでやるのは確かにいま一番の課題ですね。
>     どうしましょう。

さっきも貼ったけど、
 $str =~ s/&/&amp;/g;
 $str =~ s/</&lt;/g;
 $str =~ s/>/&gt;/g;
 $str =~ s/\"/&quot;/g;
 $str =~ s/\'/&#39;/g;
これらをQUERY_STRINGに対して行うとかじゃないのか

参考:2008/09/27(土)04時39分04秒

2008/09/27 (土) 04:44:49        [qwerty]
http://image.blog.livedoor.jp/take_hilano/imgs/d/c/dcfef55e.JPG

>  2008/09/27 (土) 04:44:40        [qwerty]
> > お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど
> 貴殿一番愛されるタイプだと思う(;´Д`)

日頃からうざい投稿とかしてるからそれはないな(;´Д`)ないない

参考:2008/09/27(土)04時42分22秒

>  2008/09/27 (土) 04:44:36        [qwerty]
> > それperl関係ないから(;´Д`)
> よくわかんない(;´Д`)
> この掲示板のcgiの言語はperlだっけ?

Perlはラリーウォールさんがアニオタってことしか知りません(;´Д`)

参考:2008/09/27(土)04時43分42秒

2008/09/27 (土) 04:44:03        [qwerty]
http://image.blog.livedoor.jp/take_hilano/imgs/b/2/b2199749.JPG

>  2008/09/27 (土) 04:44:02        [qwerty]
> > 必要なさそうだ
> ハゲの元だから取っておいたほうがいいな


参考:2008/09/27(土)04時43分07秒

>  2008/09/27 (土) 04:43:42        [qwerty]
> > POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ
> それはPerlの話に限らんのでは(;´Д`)

それはHTTPの話だな(;´Д`)

参考:2008/09/27(土)04時43分05秒

>  2008/09/27 (土) 04:43:42        [qwerty]
> > POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ
> それperl関係ないから(;´Д`)

よくわかんない(;´Д`)
この掲示板のcgiの言語はperlだっけ?

参考:2008/09/27(土)04時42分39秒

>  2008/09/27 (土) 04:43:32        [qwerty]
> > お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど
> 修正コード書いた本人にも挨拶を(;´Д`)コード投稿した人お疲れ様

yukonさんでいいの?(;´Д`)今回は

参考:2008/09/27(土)04時42分33秒

>  2008/09/27 (土) 04:43:07        [qwerty]
> > .*って要るのか?
> 必要なさそうだ

バグの元だから取っておいたほうがいいな

参考:2008/09/27(土)04時42分20秒

>  2008/09/27 (土) 04:43:05        [qwerty]
> POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ

それはPerlの話に限らんのでは(;´Д`)

参考:2008/09/27(土)04時42分11秒

2008/09/27 (土) 04:43:02        [qwerty]
きっと3

2008/09/27 (土) 04:42:55        [qwerty]
たぶん3

>  2008/09/27 (土) 04:42:51        [qwerty]
> >  ( )
> > (;'x')ノ 現状でたぶん効果が上がっていると思います。
> >     決定的な施策は、
> > if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> >   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> > }
> >     これでした。
> >     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> >     無能無策でごめんなさい。
> >     また荒らされたときも助けてください。
> >     コーヒー飲んでお風呂して寝ます。
> お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど

俺はAmazonで寄付しても弾かれた事があるのでもう絶対に買わない(;´Д`)

参考:2008/09/27(土)04時41分39秒

>  2008/09/27 (土) 04:42:48        [qwerty]
> iframeってビームを弾くと言うアレですか?

2000までな

参考:2008/09/27(土)04時41分10秒

>  2008/09/27 (土) 04:42:46        [qwerty]
> POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ

perlは関係ないから(;´Д`)

参考:2008/09/27(土)04時42分11秒

2008/09/27 (土) 04:42:45        [qwerty]
$value =~ s/%([a-fA-F0-9][a-fA-F0-9])/pack ( "C", hex ( $1 ) )/eg;	
&jcode'convert ( *value, 'sjis' );

jcode.plって\x81とか妙な文字を残しちゃうの?(;´Д`)

>  2008/09/27 (土) 04:42:39        [qwerty]
> POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ

それperl関係ないから(;´Д`)

参考:2008/09/27(土)04時42分11秒

>  2008/09/27 (土) 04:42:33        [qwerty]
> >  ( )
> > (;'x')ノ 現状でたぶん効果が上がっていると思います。
> >     決定的な施策は、
> > if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> >   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> > }
> >     これでした。
> >     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> >     無能無策でごめんなさい。
> >     また荒らされたときも助けてください。
> >     コーヒー飲んでお風呂して寝ます。
> お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど

修正コード書いた本人にも挨拶を(;´Д`)コード投稿した人お疲れ様

参考:2008/09/27(土)04時41分39秒

>  2008/09/27 (土) 04:42:22        [qwerty]
> >  ( )
> > (;'x')ノ 現状でたぶん効果が上がっていると思います。
> >     決定的な施策は、
> > if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
> >   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> > }
> >     これでした。
> >     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
> >     無能無策でごめんなさい。
> >     また荒らされたときも助けてください。
> >     コーヒー飲んでお風呂して寝ます。
> お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど

貴殿一番愛されるタイプだと思う(;´Д`)

参考:2008/09/27(土)04時41分39秒

>  2008/09/27 (土) 04:42:20        [qwerty]
> > 案外大人なんだな(;´Д`)おざなりさんとの会話も含めて
> そりゃああれだ(;´Д`)えここはリアルヤクザだから簡単に一般人に手を出さないだけだよ

不必要に血は流さないが必要なら盛大に流すタイプってやつか(;´Д`)

参考:2008/09/27(土)04時40分56秒

>  2008/09/27 (土) 04:42:20        [qwerty]
> .*って要るのか?

必要なさそうだ

参考:2008/09/27(土)04時40分22秒

>  2008/09/27 (土) 04:42:20        [qwerty]
> > それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん
> だから変わってないって話だろ(;´Д`)
> およそ3に憤慨してる奴がおかしいって話

現場ではそうかも知れないけど要綱では3で計算しろって指導だったんだろ
それはおかしいってことなんじゃないの?

参考:2008/09/27(土)04時41分22秒

2008/09/27 (土) 04:42:16        [qwerty]
今日は久しぶりに携帯から屁をやろうと思ってたけど深海さんがいるからやめたよ(;´Д`)

>  2008/09/27 (土) 04:42:13        [qwerty]
> > 案外大人なんだな(;´Д`)おざなりさんとの会話も含めて
> そりゃああれだ(;´Д`)えここはリアルヤクザだから簡単に一般人に手を出さないだけだよ

篠原本町に住んでいるんだっけか

参考:2008/09/27(土)04時40分56秒

2008/09/27 (土) 04:42:11        [qwerty]
POSTとかGETとかよくわかんない(;´Д`)perlは難しいなぁ

>  2008/09/27 (土) 04:42:00        [qwerty]
> iframeってビームを弾くと言うアレですか?

アダムスキー粒子がどうこういうアレか

参考:2008/09/27(土)04時41分10秒

>深海 2008/09/27 (土) 04:41:39        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

お疲れ様です(;´Д`)漏れはAmazonさんから寄付するしかできないけど

参考:2008/09/27(土)04時36分27秒

>  2008/09/27 (土) 04:41:22        [qwerty]
> > 最終的に小数第一位で答え出させるから
> > する前か後かの違いだな
> > 実際には3.14で計算させてるところが殆どだよ
> それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん

だから変わってないって話だろ(;´Д`)
およそ3に憤慨してる奴がおかしいって話

参考:2008/09/27(土)04時38分34秒

>  2008/09/27 (土) 04:41:12        [qwerty]
> おい貴殿らギスギスネタがないと生きていけないのか?(;´Д`)すこしはまったりしよう

こんな時間にまったりしたら眠ってしまうよ(;´Д`)

参考:2008/09/27(土)04時40分42秒

2008/09/27 (土) 04:41:10        [qwerty]
iframeってビームを弾くと言うアレですか?

>  2008/09/27 (土) 04:40:56        [qwerty]
> > 今回はしょうがないだろう。(;´ω`)面白かったけど
> 案外大人なんだな(;´Д`)おざなりさんとの会話も含めて

そりゃああれだ(;´Д`)えここはリアルヤクザだから簡単に一般人に手を出さないだけだよ

参考:2008/09/27(土)04時38分54秒

2008/09/27 (土) 04:40:42        [qwerty]
おい貴殿らギスギスネタがないと生きていけないのか?(;´Д`)すこしはまったりしよう

>  2008/09/27 (土) 04:40:40        [qwerty]
> ちょっとテスト
> iframe

そこはpostだから大丈夫なのかな(;´Д`)

参考:2008/09/27(土)04時38分52秒

>  2008/09/27 (土) 04:40:22        [qwerty]
> ちょっとテスト
> iframe

投稿内容に入っててもしょうがない(;´Д`)オミトロンかなんか使って環境変数に入れれば弾かれ体験できるかも

参考:2008/09/27(土)04時38分52秒

2008/09/27 (土) 04:40:22        [qwerty]
.*って要るのか?

>  2008/09/27 (土) 04:40:12        [qwerty]
> > それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん
> (;´Д`)

計算させて切り捨てるとか繰り上げるなら普通じゃん
その前で3にしてるって話だろ

参考:2008/09/27(土)04時39分27秒

2008/09/27 (土) 04:40:01        [qwerty]
http://qwerty.on.arena.ne.jp/cgi-bin/bbs.cgi?iframe
500が出るね(´ー`)

>  2008/09/27 (土) 04:39:44        [qwerty]
> ちょっとテスト
> iframe

こうだよ

bbs.cgi?iframe

参考:2008/09/27(土)04時38分52秒

>深海 2008/09/27 (土) 04:39:43        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

お疲れ様でした(;´Д`)
AGのようにパトランプ用意して寝てくださいね

参考:2008/09/27(土)04時36分27秒

>  2008/09/27 (土) 04:39:27        [qwerty]
> > 最終的に小数第一位で答え出させるから
> > する前か後かの違いだな
> > 実際には3.14で計算させてるところが殆どだよ
> それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん

(;´Д`)

参考:2008/09/27(土)04時38分34秒

>  投稿者:深海 2008/09/27 (土) 04:39:04        [qwerty]
> なんかすぐ対策されそうだな(;´Д`)
> 汚染チェックちゃんとかけろよ

 ( )
(;'x')ノ XSS対策のさにたいじんぐをbbs.cgiでやるのは確かにいま一番の課題ですね。
    どうしましょう。

参考:2008/09/27(土)04時38分05秒

>えじじ! 2008/09/27 (土) 04:38:54        [qwerty]
> > えここが広報室で最大限の罵倒されてる!
> 今回はしょうがないだろう。(;´ω`)面白かったけど

案外大人なんだな(;´Д`)おざなりさんとの会話も含めて

参考:2008/09/27(土)04時36分49秒

2008/09/27 (土) 04:38:52        [qwerty]
ちょっとテスト
iframe

>深海 2008/09/27 (土) 04:38:49        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

おつかれ
眠くならないからミルクたっぷりいれるといいよ

参考:2008/09/27(土)04時36分27秒

>  2008/09/27 (土) 04:38:44        [qwerty]
> > そういや円周率が割り切れる事が発見されたって嘘ニュースがあったな(;´Д`)
> 暗記の人のコメントが良かった(;´Д`)

死にたい
とかだっけ(;´Д`)懐かしい話だ

参考:2008/09/27(土)04時36分54秒

>  2008/09/27 (土) 04:38:41        [qwerty]
> > そんなこと出来ると思ってるんですか!(;´Д`)
> > コードを出してくださいよ!コードを!!!
> > 代わりに言っておいた(;´Д`)
> ソースくれ(;´Д`)QUERY_STRING解釈してる箇所

俺もソース見せてっていったけど無視されたぜ(;´Д`)

参考:2008/09/27(土)04時37分56秒

>  2008/09/27 (土) 04:38:34        [qwerty]
> > だから3で計算させてるんだろ?(;´Д`)
> 最終的に小数第一位で答え出させるから
> する前か後かの違いだな
> 実際には3.14で計算させてるところが殆どだよ

それは繰り上げとかの話でしょ?(;´Д`)なら前と変わってないじゃん

参考:2008/09/27(土)04時36分54秒

>深海 2008/09/27 (土) 04:38:34        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

お疲れさま(;´Д`)

参考:2008/09/27(土)04時36分27秒

>深海 2008/09/27 (土) 04:38:05        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

なんかすぐ対策されそうだな(;´Д`)
汚染チェックちゃんとかけろよ

参考:2008/09/27(土)04時36分27秒

>  2008/09/27 (土) 04:38:01        [qwerty]
> > 4179(;´Д`)
> それは弾かれても文句は言えないんじゃないかな

まるで声優名だと問答無用で初日吊られる人狼のようだ(;´Д`)

参考:2008/09/27(土)04時37分14秒

>  2008/09/27 (土) 04:37:56        [qwerty]
> > %81でクォート外されるのも嫌なので%xxをデコード後に無効文字削る処理も入れておいてください(;´Д`)
> そんなこと出来ると思ってるんですか!(;´Д`)
> コードを出してくださいよ!コードを!!!
> 代わりに言っておいた(;´Д`)

ソースくれ(;´Д`)QUERY_STRING解釈してる箇所

参考:2008/09/27(土)04時36分53秒

>深海 2008/09/27 (土) 04:37:34        [qwerty]
>  ( )
> (;'x')ノ 現状でたぶん効果が上がっていると思います。
>     決定的な施策は、
> if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
>   die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
> }
>     これでした。
>     その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
>     無能無策でごめんなさい。
>     また荒らされたときも助けてください。
>     コーヒー飲んでお風呂して寝ます。

ありがとうヽ(´ー`)ノおつかれさま

参考:2008/09/27(土)04時36分27秒

>  2008/09/27 (土) 04:37:18        [qwerty]
> > ところで何でIPで弾かないの?(;´Д`)
> 次から次へとでてくるかららしいよ(;´Д`)

それだったら何の解決にもなってないのでは?
たまたま今回のスクリプトには対応できただけで、
普通のduke打ち込まれたら同じじゃないかな(;´Д`)

参考:2008/09/27(土)04時34分00秒

>  2008/09/27 (土) 04:37:14        [qwerty]
> > そんな状況はなかなかないぞ
> 4179(;´Д`)

それは弾かれても文句は言えないんじゃないかな

参考:2008/09/27(土)04時31分16秒

>  2008/09/27 (土) 04:36:58        [qwerty]
> > 実は3.1だったりする
> > 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> > 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> > 実際は3.14と教えてる
> > 計算の時は3もしくは3.1
> だから3で計算させてるんだろ?(;´Д`)

検算のときはな

参考:2008/09/27(土)04時35分06秒

>  2008/09/27 (土) 04:36:54        [qwerty]
> > 実は3.1だったりする
> > 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> > 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> > 実際は3.14と教えてる
> > 計算の時は3もしくは3.1
> そういや円周率が割り切れる事が発見されたって嘘ニュースがあったな(;´Д`)

暗記の人のコメントが良かった(;´Д`)

参考:2008/09/27(土)04時35分20秒

>  2008/09/27 (土) 04:36:54        [qwerty]
> > 実は3.1だったりする
> > 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> > 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> > 実際は3.14と教えてる
> > 計算の時は3もしくは3.1
> だから3で計算させてるんだろ?(;´Д`)

最終的に小数第一位で答え出させるから
する前か後かの違いだな
実際には3.14で計算させてるところが殆どだよ

参考:2008/09/27(土)04時35分06秒

>  2008/09/27 (土) 04:36:53        [qwerty]
> > つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
> %81でクォート外されるのも嫌なので%xxをデコード後に無効文字削る処理も入れておいてください(;´Д`)

そんなこと出来ると思ってるんですか!(;´Д`)
コードを出してくださいよ!コードを!!!

代わりに言っておいた(;´Д`)

参考:2008/09/27(土)04時35分30秒

>  投稿者:えじじ! 2008/09/27 (土) 04:36:49        [qwerty]
> > だから32945。(;´ω`)
> えここが広報室で最大限の罵倒されてる!

今回はしょうがないだろう。(;´ω`)面白かったけど

参考:2008/09/27(土)04時35分41秒

投稿者:深海 2008/09/27 (土) 04:36:27        [qwerty]
 ( )
(;'x')ノ 現状でたぶん効果が上がっていると思います。
    決定的な施策は、
if ( $ENV{'REQUEST_METHOD'} eq 'GET' ) {
  die if ( $ENV{'QUERY_STRING'} =~ /.*(iframe|getElement).*/i );
}
    これでした。
    その他改善点、アドバイス、叱咤激励などありましたら何でもメイルください。
    無能無策でごめんなさい。
    また荒らされたときも助けてください。
    コーヒー飲んでお風呂して寝ます。

>  2008/09/27 (土) 04:36:18        [qwerty]
> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1

お役所発想だよな(;´Д`)要綱ありきで
教えてことないことは使っちゃダメ!みたいな
最近の常用漢字外の表記とかほんとバカかと思う

参考:2008/09/27(土)04時34分30秒

>えじじ! 2008/09/27 (土) 04:35:41        [qwerty]
> > そんな状況はなかなかないぞ
> だから32945。(;´ω`)

えここが広報室で最大限の罵倒されてる!

参考:2008/09/27(土)04時32分12秒

>  2008/09/27 (土) 04:35:41        [qwerty]
> だいたいわかった(;´Д`)
> cに
>  style={a:expression(eval(document.forms[0].count.value))} %81
> が設定されて
> <INPUT type="hidden" name="c" value=" style=a:expression(eval(document.forms[0].count.value))} >
> となって余分なダブルクォートが消えて
> <INPUT type="hidden" name="c" value= style=a:expression(eval(document.forms[0].count.value))} >
> となってstyle中のevalが実行されるんだな
> フォーム変数使う前に
> http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> の例のように\x81とか無効な文字を消すようにしようぜ
> 当然 < とか > とかそういう記号も消すかエスケープ

ああ(;´Д`)マジ深海無能
http://saboten009.blogspot.com/2008/04/perlhtml-xss.html

参考:2008/09/27(土)04時33分06秒

>  2008/09/27 (土) 04:35:30        [qwerty]
> > http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
> > %81くっつけてクォート無効にする手法があるみたいだな(;´Д`)
> > cを使う前にSJIS→SJISとか変換かけて無効な文字を消すといいみたいだ
> つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか

%81でクォート外されるのも嫌なので%xxをデコード後に無効文字削る処理も入れておいてください(;´Д`)

参考:2008/09/27(土)04時30分56秒

>  2008/09/27 (土) 04:35:26        [qwerty]
> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1

そういえば中学受験の時
3.14*1~9まで覚えてたなあ

参考:2008/09/27(土)04時34分30秒

>  2008/09/27 (土) 04:35:20        [qwerty]
> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1

そういや円周率が割り切れる事が発見されたって嘘ニュースがあったな(;´Д`)

参考:2008/09/27(土)04時34分30秒

>  2008/09/27 (土) 04:35:06        [qwerty]
> > いや(;´Д`)3で計算させてるんだろ?
> 実は3.1だったりする
> 小数の掛け算は小学校だと、第一の位までが学習指導要綱
> 3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
> 実際は3.14と教えてる
> 計算の時は3もしくは3.1

だから3で計算させてるんだろ?(;´Д`)

参考:2008/09/27(土)04時34分30秒

>  2008/09/27 (土) 04:34:51        [qwerty]
> 0721 1919

√45451919

http://www.google.com/search?q=sqrt(45451919)

参考:2008/09/27(土)04時31分45秒

>  2008/09/27 (土) 04:34:50        [qwerty]
> ところで何でIPで弾かないの?(;´Д`)

IP変えてくるからでしょ?

参考:2008/09/27(土)04時33分36秒

>  2008/09/27 (土) 04:34:46        [qwerty]
> > 結局メールしたとおりXSSじゃん(;´Д`)
> > なんなの深海
> まぁ慌てすぎて状況把握及び対処の錯綜が結果対処の遅延に繋がりましたな(;´Д`)

でも深海の面白い一面が垣間見れて楽しかったよ(;´Д`)

参考:2008/09/27(土)04時34分05秒

>  2008/09/27 (土) 04:34:30        [qwerty]
> > 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> > 3で計算させてると思ってる人が多すぎるよね
> いや(;´Д`)3で計算させてるんだろ?

実は3.1だったりする
小数の掛け算は小学校だと、第一の位までが学習指導要綱
3.14だけはみ出しちゃっておかしなことになるからどうにかしようというのが経緯
実際は3.14と教えてる
計算の時は3もしくは3.1

参考:2008/09/27(土)04時31分43秒

2008/09/27 (土) 04:34:24        [qwerty]
それで荒らしは収まったの?(;´Д`)

2008/09/27 (土) 04:34:21        [qwerty]
つまり深海さんがこの板最大の脆弱性という事だな(;´Д`)

>  2008/09/27 (土) 04:34:14        [qwerty]
> > Apache わっふるモジュール使えばいいんじゃない?Takesakoの人の香具師。
> 香具師て

香具師って人称代名詞には使うけど指示代名詞には使わなかったよねー(;´Д`)

参考:2008/09/27(土)04時33分11秒

>  2008/09/27 (土) 04:34:05        [qwerty]
> > XSS脆弱性!!!!123
> 結局メールしたとおりXSSじゃん(;´Д`)
> なんなの深海

まぁ慌てすぎて状況把握及び対処の錯綜が結果対処の遅延に繋がりましたな(;´Д`)

参考:2008/09/27(土)04時32分38秒

>  2008/09/27 (土) 04:34:00        [qwerty]
> ところで何でIPで弾かないの?(;´Д`)

次から次へとでてくるかららしいよ(;´Д`)

参考:2008/09/27(土)04時33分36秒

>  2008/09/27 (土) 04:33:57        [qwerty]
> ところで何でIPで弾かないの?(;´Д`)

(;´Д`)

参考:2008/09/27(土)04時33分36秒

2008/09/27 (土) 04:33:36        [qwerty]
ところで何でIPで弾かないの?(;´Д`)

>えじじ! 2008/09/27 (土) 04:33:23        [qwerty]
> > そんな状況はなかなかないぞ
> だから32945。(;´ω`)

それ毎回やってんの漏れだけだったし(;´Д`)今回使わなかったし

参考:2008/09/27(土)04時32分12秒

>  2008/09/27 (土) 04:33:23        [qwerty]
> > およそ3!(´ー`)
> 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> 3で計算させてると思ってる人が多すぎるよね

こういうこと?
Q.直径10cmの円周を求めよ
A.およそ30cm

参考:2008/09/27(土)04時31分15秒

>  2008/09/27 (土) 04:33:11        [qwerty]
> > XSS脆弱性!!!!123
> Apache わっふるモジュール使えばいいんじゃない?Takesakoの人の香具師。

香具師て

参考:2008/09/27(土)04時32分41秒

>深海 2008/09/27 (土) 04:33:07        [qwerty]
> > うん。
>  ( )
> (;'x')ノ 入れて、みました。
>     特にエラーなし。
>     効いているのかな。
>     効いているといいなあ。

バックアップしてるんだろうね(;´Д`)?

参考:2008/09/27(土)04時25分35秒

2008/09/27 (土) 04:33:06        [qwerty]
だいたいわかった(;´Д`)

cに
 style={a:expression(eval(document.forms[0].count.value))} %81
が設定されて
<INPUT type="hidden" name="c" value=" style=a:expression(eval(document.forms[0].count.value))} >
となって余分なダブルクォートが消えて
<INPUT type="hidden" name="c" value= style=a:expression(eval(document.forms[0].count.value))} >
となってstyle中のevalが実行されるんだな
フォーム変数使う前に
http://itpro.nikkeibp.co.jp/article/COLUMN/20070307/264098/
の例のように\x81とか無効な文字を消すようにしようぜ
当然 < とか > とかそういう記号も消すかエスケープ

>  2008/09/27 (土) 04:32:41        [qwerty]
> > つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
> XSS脆弱性!!!!123

Apache わっふるモジュール使えばいいんじゃない?Takesakoの人の香具師。

参考:2008/09/27(土)04時31分24秒

>  2008/09/27 (土) 04:32:38        [qwerty]
> > つーか各要素ばらす前にQUERY_STRINGからHTMLタグをエスケープさせれば済んだ話じゃないか
> XSS脆弱性!!!!123

結局メールしたとおりXSSじゃん(;´Д`)
なんなの深海

参考:2008/09/27(土)04時31分24秒

2008/09/27 (土) 04:32:31        [qwerty]
つーか、こんなオープンに荒らし対策議論したらすぐ対策打ってくるんじゃね?(;´Д`)
ヤシにそんな技術あるとは思えないが

>  2008/09/27 (土) 04:32:21        [qwerty]
> > 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> > 3で計算させてると思ってる人が多すぎるよね
> いや(;´Д`)3で計算させてるんだろ?

3.16

参考:2008/09/27(土)04時31分43秒

>  投稿者:えじじ! 2008/09/27 (土) 04:32:12        [qwerty]
> > ちょっと待て(;´Д`)数字だけの投稿をしたい場合はどうすればいいんだ
> そんな状況はなかなかないぞ

だから32945。(;´ω`)

参考:2008/09/27(土)04時30分42秒

2008/09/27 (土) 04:31:45        [qwerty]
0721 1919

>  2008/09/27 (土) 04:31:43        [qwerty]
> > およそ3!(´ー`)
> 3.14ぴったりじゃなくておよそ3なんだよ、という書き方なのに
> 3で計算させてると思ってる人が多すぎるよね

いや(;´Д`)3で計算させてるんだろ?

参考:2008/09/27(土)04時31分15秒

上へ