Цитата (sergeiss @ 4.01.2017 - 01:27) |
Опять же, сможешь помочь кому-нибудь, кто не знает о наличии такой проблемы. |
да не проблема это вовсе. зачем подключать картинку как js, при том у себя на сайте? Короче явно надуманная уязвимость.
_____________
Люди, имеющие низкий уровень квалификации, делают ошибочные выводы, принимают неудачные решения и при этом неспособны осознавать свои ошибки в силу низкого уровня своей квалификации
Another Reality
4.01.2017 - 12:03
Цитата (chee @ 4.01.2017 - 11:41) |
Короче явно надуманная уязвимость. |
Она имела место раньше из-за прямых, непроверенных инклюдов. Сейчас, вроде, не очень актуально.
Лично я фильтрую изображения на всякий случай, к тому же неизвестно, что будет завтра, может придумают какой-то новый подход на основе новой "фичи" в языке. Лучше лишний раз перестраховаться, особенно с учетом того, что это просто.
sergeiss
4.01.2017 - 12:34
Цитата (chee @ 4.01.2017 - 11:41) |
да не проблема это вовсе. зачем подключать картинку как js, при том у себя на сайте? |
А зачем некоторые люди используют ГЕТ/ПОСТ параметры без обработки? Тут та же хрень может быть.
Да, ты знаешь это всё и не будешь такую хрень делать

Но на форуме много людей, в т.ч. гостей. Пусть знают, где может быть проблема. Опять же, кто-то где-то "слышал звон", а прочитав эту тему, будут знать, как оно на самом деле обстоит.
_____________
*
Хэлп по PHP*
Описалово по JavaScript *
Хэлп и СУБД для PostgreSQL*
Обучаю PHP, JS, вёрстке. Интерактивно и качественно. За разумные деньги. *
"накапливаю умение телепатии" (С) и "гуглю за ваш счет" (С)
killer8080
4.01.2017 - 13:41
sergeissкстати в хроме и его клонах этот трюк с картинкой не сработает, у него там белый список по Content-Type
Refused to execute script from 'http://test/script.jpg' because its MIME type ('image/jpeg') is not executable.