雖然新年已經過完1/73了,還是該跟大家,也跟自己說聲新年好。兩個多禮拜沒有寫文章,是應該來寫個近況報告。
最近跟女朋友去看婚紗,我們計畫四月訂婚,十月結婚。應該是不會有意外吧,希望到時候能邀請到大家,給我們倆個一點祝福。
一夥人聚在網路聊天室(IRC),快樂地弄了兩個月的W3C辭典翻譯計畫,也即將接近尾聲。我有種「啊,弄了個好東西」的感覺,沒有時程壓力真好。這一兩天就會聯絡香港W3C辦事處,看看要怎麼放上去吧。
Web Developer Extenstion去年年底(12/31)推出振奮人心的1.0版。這個1.0可不是隨便叫的,去看看History頁面,就會發現1.0的更新列表有好幾面。新功能太多,我一時也實在玩不完。有興趣的人也可以看看To-Do頁面:Disable Sound、Disable XMLHttpRequest、Add a color picker、……果然是extension for web developer,要包山包海了啊!(one extension to rule web developers all?)
Mozilla & Firefox的愛用者應該知道Venkman這個Javascript Debugger?有位仁兄做了Firefox 1.5的extension,雖然有點小問題,不過可以裝來玩玩看。如果你愛用的是Safari,也可以看看這篇提到的window.console.log(),我覺得挺有趣的。
前陣子也看了些XSS的東西,覺得以目前社群網站做得這麼危險的情況,大概哪天就會著了道。所以只好乖乖裝了NoScript Extension,也四處慫恿別人安裝。因為DK大神老是提到某有名大站,我就想說,註冊個帳號試試看好了,然後在文章的部份放了一行……
<img src=1 onerror="javascript:alert(document.cookie)">
嗯,XSS該怎麼做就不用講,也不該講了…… The world is getting danger, it is better to block evil JavaScript from the site you do not trust.
更新
如果你真的想知道更多,某大神講出來了……
6 comments ↓
無名小站的 XSS 安全漏洞
布丁大長輩 在 Year.new(2006) 這篇幹剿無名小站的 XSS 安全漏洞,沒有講的很明白,加上我這陣子沒在實驗室遇到 wkwu (是的,我跟他是同一個指導教授),所以一直沒有跟他說這個在國外已經「開…
[…] http://hlb.yichi.org/blog/2006/01/06/43 […]
[…] http://hlb.yichi.org/blog/2006/01/06/43 […]
請問,無名是否似乎已經修掉這個bug了? 我剛才填javascript碼發表文章後,被修掉了??
Mss: 看起來是修掉含有 Javascript 的部份,所以你還有很多 IE-only 或 Opera 的方法唷,請參考: http://ha.ckers.org/xss.html http://www.quirksmode.org/css/javascript.html
Hi Bros! Here two methods, for IE and Firefox: How To Execute Javascript In CSS
Leave a Comment