Kategorie:
12

Blogbox.com.pl nieprawidłowo oznacza czas indeksowania nowych wpisów

Wygląda na to, że katalog blogów Blogbox.com.pl oznacza czas indeksowania nowych wpisów na podstawie informacji pobranych z docelowego blogu, a nie na podstawie własnego niezależnego źródła informacji o aktualnym czasie.

W wyniku tego błędu projektowego możliwe jest przekazanie do katalogu dowolnego czasu publikacji wpisu (np. 07.02.2020 r.), co w konsekwencji pozwala na stałe utrzymywanie się danego wpisu jako ostatnio dodanego, czyli nieustanną publikację na stronie głównej Blogbox.

Wpis dostępny pod następującym adresem stanowi Proof of Concept takiej możliwości. Pozycja ta, dzięki ustawieniu w trakcie publikacji daty na 07.02.2020 r. utrzymuje się stale na 1. pozycji na głównej stronie katalogu.

Administracja serwisu została powiadomiona o powyższej przypadłości Blogbox.com.pl.

Materiał pochodzi z serwisu HARD CORE SECURITY LAB.

Więcej informacji: http://www.hcsl.pl/2010/02/blogboxcompl-...-czas.html

«
»

Znalazłeś literówkę? Zgłoś ją używając formularza!


Jeśli uważasz, że ten nius jest nieobiektywny, przedstawia nieprawdziwe wydarzenie, jest spamem lub nie spełnia standardów serwisu, napisz raport.

Niusy na podobny temat:

Komentarze (RSS)

Komentarze są prywatnymi opiniami dodających je osób. Prosimy o zachowanie kultury wypowiedzi. Komentarze obraźliwe oraz obniżające poziom serwisu będą usuwane. Więcej w regulaminie komentowania.

9 komentarzy

zwiń wątek michuk  8 lutego 2010 o godz. 0:56 #
Gravatar

Ciekawa obserwacja. Na Planecie Jakilinux zastanawiałem się czy brać datę podawaną w RSS czy datę ściągnięcia wpisu. Zdecydowałem się na to drugie. Pierwsza opcja wymaga pełnego zaufania do źródeł. Jak widać mając w źródłach Hardcore Security Labs nie można na to liczyć :>

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek hcsl.pl  8 lutego 2010 o godz. 7:33 #
Gravatar

Trust no one, Mr. Mulder! :) Tak na poważnie, to nie można mieć zaufania do danych pochodzących z niezaufanego źródła… prędzej, czy później takie podejście może się zakończyć jakąś spektakularną katastrofą.

zwiń wątek spy000yps  8 lutego 2010 o godz. 11:16 #
Gravatar

Nie nazwałbym tego spektakularną katastrofą. Ot po prostu ktoś, kto to projektował wykazał się trochę za małą wyobraźnią i umiejętnością przewidywania. Tyle.

Spektakularna katastrofa to coś innego :)

Warto zapamiętać jednak ten przypadek, bo bardzo dobrze pokazuje on, że danym wejściowym nie należy ufać nigdy.

Poza tym, lepiej się uczyć na błędach cudzych niż swoich :)

zwiń wątek hcsl.pl  8 lutego 2010 o godz. 11:56 #
Gravatar

Nie napisałem, że ten konkretny przypadek jest jakąś katastrofą. Pokazuje jednak właśnie to o czym piszesz, że bezpieczne projektowanie czegokolwiek powinno zakładać przede wszystkim totalny brak zaufania do wszystkiego:).

 
zwiń wątek spy000yps  8 lutego 2010 o godz. 15:58 #
Gravatar

Postarałem sobie wyobrazić największą katastrofę, jaką można spowodować takiemu ufaniu danym w rss'ach i przyszedł mi do głowy scenariusz w którymś ktoś pokłada tak duże zaufanie do rss'a, że identyfikuje blog na podstawie na przykład title czy url :)

Wyobraź sobie, jak wtedy można by było podszywać się swoimi publikacjami pod inne osoby. Jestem pewien na 99%, że ktoś tak kiedyś gdzieś zrobił – wszechświat i ludzki brak wyobraźni są podobno nieskończone :)

 
zwiń wątek spy000yps  8 lutego 2010 o godz. 16:07 #
Gravatar

BTW. Ostatnio miała miejsce ciekawa dyskusja na symfony-dev "[symfony-devs] Huge security issue in the "uploads" directory". Problem jest poważny i może dotyczyć bardzo wielu stron.

 
 
 
 
zwiń wątek marcinsud  8 lutego 2010 o godz. 13:04 #
Gravatar

W takim razie wpis tego kolesia powinien pojawić się dopiero w 2020

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek morsik  8 lutego 2010 o godz. 17:39 #
Gravatar

Jakby system był tak dobrze zaprojektowany…

Jak widać ma już 2 błędy:

1. pojawił się news z przyszłości

2. źle pobiera datę.

Ktoś jeszcze jakieś błedy widzi? :D

 
 
zwiń wątek btn  9 lutego 2010 o godz. 11:51 #
Gravatar

Czy osnews.pl to Biuro Obsługi Klientów serwisu blogbox.com.pl?

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 

Uwaga! Niektóre komentarze, m.in. te dodane przez niezalogowanych i nowych użytkowników, są ręcznie moderowane. Jeśli Twój komentarz nie ukaże się od razu, nie dodawaj go ponownie, tylko cierpliwie poczekaj na akceptację.

W komentarzach możesz używać prostych znaczników HTML. Przykłady:
  • Link: <a href="http://osnews.pl">OSnews: niusy IT</a>,
  • Wytłuszczenie: <strong>tekst pogrubiony</strong>,
  • Kursywa: <em>tekst pochylony</em>,
  • Przekreślenie: <strike>tekst przekreślony</strike>,
  • Kod: <code>printf("blok kodu");</code>,
  • Cytat: <blockquote>cytat</blockquote>
Uwaga: jeśli dodasz nieznany znacznik, będzie on niewidoczny, gdyż system filtruje takie znaczniki.

Wszystkie autorskie niusy w serwisie publikowane są na licencji Creative Commons Uznanie autorstwa 2.5 Polska.

Twoja sugestia