VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Похоже БАГ! Выполнение <script language="javascript">в теле сообщения! Как запретить?
0
Доброе время суток, Уважаемые.
Собственно на днях, захожу на одну из ранее созданных тем и вылетает Баннер - ротатор.
Был поражен, т.к. не какие банеры не размещал.
Пароли и т.п. все секурно.
Думаю дай гляну html код страницы, откуда эта дрянь берется, смотрю и вижу картину:
<!-- message -->
<div id="post_message_24802" >
Лучше чем халявный антивирус? <script language="javascript" src="http://uno.wt-rotator.biz/?t=popup&pid=17050"></script>
</div>
<!-- / message -->
Получается что пользователь, написавший сообщение "Лучше чем халявный антивирус?", вставил джава скрипт после своего сообщения. Я просто в шоке, неужели это возможно, ведь в настройках форума все возможные настройки касаемые джава, запрещены. Что делать в данной ситуации, посоветуйте пож-та, как запретить это дело в сообщениях!? Это ведь дыра!
Прошу меня извинить если проблема уже где-то обсуждалась. Поиском пользовался, похожей проблемы нету.
otec добавил 24.04.2012 в 13:38 Luvilla, в самом посте написан просто текст.
Далее, я открываю это сообщение в отдельной окне, жму показать исходный код страницы и нахожу там то, что писал выше.
Я дал ссылку на форум, там видимо такая же ерунда, ибо банер идентичный всплывает и в ихсодной коде такая же строка как и у меня.
Last edited by otec : 04-24-2012 at 02:38 PM.
Reason: Добавлено сообщение
Luvilla
Гость
Posts: n/a
Quote:
Originally Posted by otec
Вот пример
что нам "пример"?
нам лечить пример или Ваш форум?
Quote:
HTML код Вкл.
если у Вас то же самое - выключите хтмл в разделе, и будет счастье...
@otec
Простоузер
Join Date: May 2009
Posts: 24
Версия vB: 3.7.x
Reputation:
Novice 0
Репутация в разделе: 0
0
Да, HTML включен.
Но не могу понять как html влияет на выполнение JAVA в теле сообщения?
Luvilla
Гость
Posts: n/a
Quote:
Originally Posted by otec
Но не могу понять как html влияет на выполнение JAVA в теле сообщения?
otec, вам повезло что только баннером отделались (хорошо если так). Выключайте скорее html везде где только можно, так же объявления размещать не давайте кому попало, в них html так же разрешен, то же касается и описаний для разделов.
@otec
Простоузер
Join Date: May 2009
Posts: 24
Версия vB: 3.7.x
Reputation:
Novice 0
Репутация в разделе: 0
0
HTML был включен только в одном подразделе.
Сейчас - выключил.
Вопрос: нужно ли в Основных Настройках форума, выключать BB CODE HTML ?
@AntiPiton
Эксперт
Join Date: Oct 2007
Location: 4pna.com
Posts: 1,257
Версия vB: 3.8.5
Reputation:
Professional 855
Репутация в разделе: 192
0
Он везде не нужен ... везде его отключить. Я даже не знаю, для каких целей он нужен на форуме. Ну разве для вставки баннеров.
HTML был включен только в одном подразделе.
Сейчас - выключил.
Вопрос: нужно ли в Основных Настройках форума, выключать BB CODE HTML ?
ббкод HTML можно оставить, с помощью его возможно только оформление кода по типу ббкода php quote и.т.п но никак не вставка самого html в код страницы.