Добро пожаловать! Это — архивная версия форумов на «Хакер.Ru». Она работает в режиме read-only.
 

"XSRF" при отправке файла

Пользователи, просматривающие топик: none

Зашли как: Guest
Все форумы >> [Веб-программинг] >> "XSRF" при отправке файла
Имя
Сообщение << Старые топики   Новые топики >>
"XSRF" при отправке файла - 2009-09-17 22:36:22.233333   
_Pyint0_

Сообщений: 394
Оценки: 0
Присоединился: 2008-12-11 19:02:23.436666
Можно ли в form type='file' проделать что-то типа XSRF?
Нужно угнать файл с другого компьютера. Или как это можно лучше сделать через web?
Post #: 1
RE: "XSRF" при отправке файла - 2009-09-17 23:46:12.310000   
oRb

Сообщений: 4044
Оценки: 597
Присоединился: 2007-03-28 18:45:06.630000
Нельзя.
Post #: 2
RE: "XSRF" при отправке файла - 2009-09-18 00:02:01.003333   
FriLL

Сообщений: 2539
Оценки: 335
Присоединился: 2007-08-11 17:14:26.703333
проверено, так бы все и сливали файлики
Post #: 3
RE: "XSRF" при отправке файла - 2009-09-21 20:21:48.013333   
tеstеr

Сообщений: 377
Оценки: -46
Присоединился: 2008-02-08 17:56:40.563333
Через веб можно работать с файлами.

Для этого нужен ActivX, создание нужных com-объектов для работы с файловой системой через java-script, а лучше basic-script. Flash, возможно, java.
Переносчиками этих радостей могут стать html, hta, chm.

То, с какими файлами можно будет работать зависит от настроек браузера (настроек безопасности).
Как минимум можно работать с файлами кеша, которые с текущего сайта и собраны.

Про безопасноть разговор отдельный, в котором придется столкнуться с цифровыми подписями и обеспечением её достоверности.

Чтобы с вашими файлами никто не мог работать по сети - не пользуйтесь IE, и не доверяйте каким попало сертификатам.

Так, если ты убедишь пользователя засунуть свой сертификат в список сертификатов довереных корневых ЦС (под предлогом подключения по SSL - https, например), то после подключения твой ActivX (подписанный сертификатом, которому пользователь абсолютно доверяет) в среднестастическом IE запустится. Был бы он без подписи, или без достоверной подписи - не запустился бы, а так, вполне может быть.
Post #: 4
Страниц:  [1]
Все форумы >> [Веб-программинг] >> "XSRF" при отправке файла







Связаться:
Вопросы по сайту / xakep@glc.ru

Предупреждение: использование полученных знаний в противозаконных целях преследуется по закону.