Pagina 3 di 6 primaprima 1 2 3 4 5 ... ultimoultimo
Visualizzazione dei risultati da 21 a 30 su 57
  1. #21
    Utente di HTML.it L'avatar di mark2x
    Registrato dal
    Nov 2005
    Messaggi
    1,940
    Esistono infinite combinazioni di modi in cui posso generare la stringa document.cookie senza che tu la possa intercettare.
    Già togliendo quella bella istruzione eval...
    Vediamo la tua proxima mossa

    [.:: JaguarXF ::.]
    __________________

  2. #22
    Originariamente inviato da mark2x
    Già togliendo quella bella istruzione eval...
    Vediamo la tua proxima mossa
    vabbeh, si discuteva d'atro comunque, no? e anche se fosse davvero *valida* quella stringa, non andrebbe bene perchè, come ho detto, gli utenti devono poter mettere html, hjavascript e javascript che interroghi i cookie.
    anija . è solo un blog
    www.anija.it

    «i'm a fountain of blood · in the shape of a girl»

  3. #23
    Utente di HTML.it L'avatar di mark2x
    Registrato dal
    Nov 2005
    Messaggi
    1,940
    Gli utenti devono inserire codice che interroghi i biscottini???
    Gli utenti???

    Ohmamma.

    [.:: JaguarXF ::.]
    __________________

  4. #24
    Originariamente inviato da mark2x
    Sì, così poi il JavaScript col cxxo che te la interpreta
    ostinato eh?
    codice:
    <script>
    var a = String.fromCharCode(97+3,97+14,97+2,97+20,97+12,97+4,97+13,97+19,97-51,97+2,97+14,97+14,97+10,97+8,97+4);
    eval("alert("+a+")");
    </script>
    Vedi un po' se te la interpreta, perché da me non ha alcun problema a farlo

    In ogni modo non è questo il problema, perché il javascript deve essere abilitato all'utente (ripeto, stiamo parlando di colui che crea il blog e lo amministra, non dei commentatori, che invece non possono inserire javascript).

  5. #25
    Utente di HTML.it L'avatar di mark2x
    Registrato dal
    Nov 2005
    Messaggi
    1,940
    Originariamente inviato da skidx
    ostinato eh?
    codice:
    <script>
    var a = String.fromCharCode(97+3,97+14,97+2,97+20,97+12,97+4,97+13,97+19,97-51,97+2,97+14,97+14,97+10,97+8,97+4);
    eval("alert("+a+")");
    </script>
    Vedi un po' se te la interpreta, perché da me non batte ciglio
    ennò caro, devi toglierlo l'eval....

    In ogni modo non è questo il problema, perché il javascript deve essere abilitato all'utente (ripeto, stiamo parlando di colui che crea il blog e lo amministra, non dei commentatori, che invece non possono inserire javascript).
    Perhè mai l'utente che amministra il sito dovrebbe inserire JS in modo "dinamico" ??
    Queste cose ultramoderne non le capisco

    [.:: JaguarXF ::.]
    __________________

  6. #26
    Utente di HTML.it L'avatar di chris
    Registrato dal
    Sep 1999
    Messaggi
    1,568
    Originariamente inviato da mark2x
    Perhè mai l'utente che amministra il sito dovrebbe inserire JS in modo "dinamico" ??
    E se mette il javascript in un foglio esterno? La tua soluzione non funziona :E

    Nondimeno secondo me state cercando di avere la botte piena e la moglie ubriaca
    "Nei prossimi tre anni col mio governo vogliamo vincere anche il cancro, che colpisce ogni anno 250.000 italiani e riguarda quasi due milioni di nostri concittadini"

  7. #27
    Utente di HTML.it L'avatar di mark2x
    Registrato dal
    Nov 2005
    Messaggi
    1,940
    Tutto questo in maniera dinamica? O stiamo parlando del sesso degli angeli??

    [.:: JaguarXF ::.]
    __________________

  8. #28
    Originariamente inviato da mark2x
    Perhè mai l'utente che amministra il sito dovrebbe inserire JS in modo "dinamico" ??
    Per inculare la password agli altri utenti della piattaforma?
    E' di questo che stiamo parlando, eh. Non di un sito generico qualsiasi. Di una piattaforma che ospita blog di chiunque.

    Cosa ottieni cancellando l'eval() o qualsiasi altra stringa non si sa, perché basta linkare un javascript esterno per bypassare le più fantasiose regexp. Il mio era solo un esempio per farti capire che non c'è modo di identificare la stringa document.cookie in maniera certa.

  9. #29
    Originariamente inviato da mark2x
    Perhè mai l'utente che amministra il sito dovrebbe inserire JS in modo "dinamico" ??
    Queste cose ultramoderne non le capisco
    Per avere la skin del blog intercambiabile, ad esempio!
    Perchè no? E' un blog!

    E' così; se la soluzione per ovviare a un problema non fondamentale di utenti sloggati è togliere loro una funzionalità e limitarli, scusa, non vale la pena.
    anija . è solo un blog
    www.anija.it

    «i'm a fountain of blood · in the shape of a girl»

  10. #30
    Utente di HTML.it L'avatar di mark2x
    Registrato dal
    Nov 2005
    Messaggi
    1,940
    Originariamente inviato da chris
    Nondimeno secondo me state cercando di avere la botte piena e la moglie ubriaca
    Quoto in risposta. Poi scegli tu...
    [A me sti blog ultradinamici cmq sembrano inutili IMHO eh]
    [Perchè la skin del blog non può esser scalta tra alcune già disponibili punto e basta? Io continuo a non capirne l'utilità. Sarò gretto... ]

    [.:: JaguarXF ::.]
    __________________

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.