Оригинальный взлом или просто чьято глупость?

Kelkos

Сам себе программер
Оригинальный взлом или просто чьято глупость?

Собираю на сайте статистику посещений. (думаю, что многие её собирают так или иначе). Недавно увидел замечательную строку в реферрере переданном я рамблера:
<SCRIPT LANGUAGE="JavaScript" SRC="http://tagtag.com/site/emulator/emulator_public.js"></SCRIPT>
Интересно получается.. в поисковике набирают: "что то тут" и вот этот вот код.. а у многих статистика выводит реферерры такими какие они есть без htmlspecialchars и о-па-на. получают вот этот вот скриптик.. а в что в нём может быть? да всё, что угодно.. А потом удивляются - как это куки мои от админки спёрли..
Вообщем, будьте внимательнее.. хацкеры не спят.
Для примера: http://www.rambler.ru/srch?set=www&words=%3CSCRIPT+LANGUAGE%3D%22JavaScript%22+SRC%3D%22http%3A%2F%2Ftagtag.com%2Fsite%2Femulator%2Femulator_public.js%22%3E%3C%2FSCRIPT%3E+&btnG=%CD%E0%E9%F2%E8%21
Только не тыкайте по сайтам.. а то заразите ещё когонить ненароком.
 

kruglov

Новичок
Это "оригинальный" взлом. Еще можно "оригинально" ломать через юзер-агент браузера.

Поэтому фильтровать надо все данные, получаемые от клиента, а не только те, которые юзер "сам вводит". Ибо сам ввести он может и куки, и прочая.

-~{}~ 12.10.05 10:24:

p. s. Тут даже рамблер на самом деле не нужен, тем более, что <form> пробелы переводит в плюсы.
 

Romantik

TeaM PHPClub
Страшный вирус!
А скачать и посмотреть слабо?
а потом попробовать:
http://emulator.tagtag.com/wapemulator.cgi?O__SKIN=P1&wurl=www.google.com&dummy=

Но обрабатывать данные нужно всегда и везде, с этим я согласен!

-~{}~ 12.10.05 11:05:

а собственно пройдя по первой ссылке мы увидим форум:
http://www.bg.nnov.ru/cgi-bin/board%20/post.cgi?action=reply&forum=16&topic=24
в котором есть топик
WAP-эмулятор

Вы можете воспользоваться wap-эмулятором для просмотра wap-сайтов.
#Admin Mode
<SCRIPT LANGUAGE="JavaScript" SRC="http://tagtag.com/site/emulator/emulator_public.js"></SCRIPT>
<form name="TTFORM" onsubmit="if (TTCHECK('')) TTBROWSE('','P1')">
Адрес сайта: <input value="wap.bg.nnov.ru" type="text" name="TTURL"> <a href="javascript:TTBROWSE('','P1')">Открыть</a>
</form>
 
Сверху