تزریق – ریل های عجیب و غریب فیلتر اجازه می دهد تا برچسب اما نه

من برای یک مشتری پنتافته است و آنها یک برنامه ریل های سفارشی است که اجازه می دهد تا مدیر حساب برای تغییر محتویات صفحه. در حالی که ویرایشگر جاوا اسکریپت تگ اسکریپت تگ ها را Backend می کند بنابراین با استفاده از burp من می توانم JS دلخواه را به صفحه دریافت کنید. در حالی که ذخیره شده XSS یک جستجوی ملایم است، می خواهم ببینم آیا می توانم صفحه را به شیوه های معنی دارتری مانند اضافه کردن برچسب <%= %> تغییر دهم تا کد زیر روبی را تغییر دهم. متاسفانه هر ورودی مانند آن بازگشت به متن کد شده به معنی آنها آن را فیلتر کردن. من فکر نمی کنم یک رویکرد لیست سفید باشد، زیرا به برچسب های ناخواسته مانند اجازه خواهد داد. به نظر می رسد که فیلتر یک شخصیت "" <تنها "را به تنهایی و هر تگ با شخصیت معنی دار" <# "یا" <؟ "و غیره پیدا کرده است.

آیا کسی تاکنون چنین فیلترهایی را دیده و می داند؟

متشکرم.

چگونه می توان کشور را مسدود کرد، اما https را با IPtables / IPset اجازه می دهد؟

در اینجا این است که چگونه:

 #! / bin / sh
# حذف #، سپس # در خط در بالا اضافه کنید تا فعال شود logs!
# اختیاری: تغییر نام [BLOCKED - INBOUND] به کشور مشخص شده (فقط یک نام در یک زمان مجاز است)
# استفاده برای AsusWRT مرلین به شرح زیر است:
# sh / jffs/scripts/scriptname.sh "xx xx xx xx"
# یا sh / jffs/scripts/countryblock.sh "xx"
# فایل را که میخواهید بفرستید، سپس فقط یک ورودی در / jffs / scripts / firewall-start اضافه کنید (بالای Skynets)
# مثلا:
# sh / jffs/scripts/countryblock.sh "il"
# chmod 0755 / jffs/scripts/countryblock.sh

اگر [ -z "$1" ]؛ سپس اکو "کشور فیلد را نمی توان خالی کرد - لطفا دوباره امتحان کنید"؛ اکو خروج 2؛ فی
اگر [ "${#1}" -gt "246" ]؛ سپس کشور فهرست = "کشورهای متعدد"؛ کشور لیست دیگر = "$ 1"؛ فی
اگر [ "$(nvram get wan0_proto)" = "pppoe" ] || [ "$(nvram get wan0_proto)" = "pptp" ] || [ "$(nvram get wan0_proto)" = "l2tp" ]؛ سپس
    iface = "ppp0"
چیز دیگری
    iface = "$ (nvram get wan0_ifname)"
فی
modprobe xt_set
اگر! ipset -L -n CountryBlock> / dev / null 2> & 1؛ سپس ipset -q ایجاد CountryBlock هاش: net --maxelem 200000 نظر؛ فی
iptables -t raw -D PREVENTION -i "$ iface" -m set -match-set CountryBlock src -j DROP 2> / dev / null
# iptables -t raw -D PREROUTING -i "$ iface" -m set -match-set CountryBlock src -j LOG --log prefix "[BLOCKED - INBOUND]" --log-tcp-sequence --log-tcp- options -log-ip-options 2> / dev / null
iptables -t raw -D predefined -i "$ iface" -m set -match-set CountryBlock src -p tcp -m tcp -m multiport --portsport 80،443 -j ACCEPT 2> / dev / null
iptables -t raw -D PREROUTING -i br0 -m set -match-set CountryBlock dst -j DROP 2> / dev / null
# iptables -t raw -D PREROUTING -i br0 -m set -match-set CountryBlock dst -j LOG --log-prefix "[BLOCKED - OUTBOUND]" --log-tcp-sequence --log-tcp-options - log-ip-options 2> / dev / null
iptables -t raw -D preeroing -i br0 -m set -match-set CountryBlock dst -p tcp -m tcp -m multiport --dports 80،443 -j ACCEPT 2> / dev / null
iptables -t raw -I PREROUTING -i "$ iface" -m set -match-set CountryBlock src -j DROP 2> / dev / null
# iptables -t raw -I PREROUTING -i "$ iface" -m set -match-set CountryBlock src -j LOG --log prefix "[BLOCKED - INBOUND]" --log-tcp-sequence --log-tcp- options -log-ip-options 2> / dev / null
iptables -t raw -I PREROUTING -i "$ iface" -m set -match-set CountryBlock src -p tcp -m tcp -m multiport --sports 80،443 -j ACCEPT 2> / dev / null
iptables -t raw -I PREROUTING -i br0 -m set -match-set CountryBlock dst -j DROP 2> / dev / null
# iptables -t raw -I PREROUTING -i br0 -m set -match-set CountryBlock dst -j LOG --log prefix "[BLOCKED - OUTBOUND]" --log-tcp-sequence --log-tcp-options - log-ip-options 2> / dev / null
iptables -t raw -I PROEROUTING -i br0 -m set -match-set CountryBlock dst -p tcp -m tcp -m multiport -dports 80،443 -j ACCEPT 2> / dev / null
echo "ممنوعیت دامنه های شناخته شده برای ($ {1})"
اکو "فهرست های دانلود"
برای کشور در 1 دلار؛ انجام دادن
    / usr / sbin / curl -fsL --retry 3 http://ipdeny.com/ipblocks/data/aggregated/"$country"-aggregated.zone >> /tmp/CountryBlock.txt
انجام شده
echo "Filtering IPv4 Ranges and Applying Blacklists"
grep -F "/" /tmp/CountryBlock.txt | sed -n "s / \ r //؛ / ^ $ / d؛ / ^ [0-9,\.,\/] * $ / s / ^ / add CountryBlock / p" | sed "s / $ / & نظر " کشور: کشور کشور لیست  "/" | ipset بازگرداندن -!
rm -rf "/tmp/CountryBlock.txt"

تنظیمات New Youtube Kids اجازه می دهد تنها فیلم هایی که توسط افراد واقعی منتقل شده اند

والدین: شما هم اکنون می توانید کودکان یوتیوب را به فقط نشان می دهید فیلم هایی که توسط فرد واقعی مورد تأیید قرار گرفته است.

این تنظیم انتخاب شده است: شما باید "محتوای تایید شده را تغییر دهید" تنها "گزینه برای هر یک از کودکان خود را در زیر" بچه های من ". هنگامی که شما برنامه کودکان YouTube را محدود خواهد شد تنها به فیلم های تایید شده به عنوان بچه دوستانه توسط یک بازرس انسانی.

YouTube با فیلم های شاد کودکی دوستانه شامل ویژگی های معروف کارتونی. این می تواند کاملا وحشتناک باشد، از Peppa خوک توسط پلیس گرفته تا مینی ماوس تحت تعقیب زامبی (بالا). کودکان یوتیوب باید این را فیلتر کنند، اما این مورد نیست، بلکه یک مشکل است – از این رو این تنظیم جدید است.

مرتبط شده است: PSA: والدین، یوتیوب با شبه پریودهای خشمگین "Kid-Friendly" "فیلم ها

در اینجا سارا پرز، نوشتن برای Tech Crunch

… همانطور که هر پدر و مادر به شما می گویند، حتی یک ویدیو بد یک بیش از حد است.

مشاهده یک ویدیو ترسناک می تواند منجر به هفته های کابوس شود و فیلم هایی با زبان بد یا موضوع بالغ از دیدگاه والدین همانند افتضاح است.

این یک نکته خوب است و شما می توانید راهی برای جلوگیری از این را داشته باشید. بچه های شما به همان اندازه محتوا دسترسی ندارند، اما بهتر از آنها تصادفی دیدن مرد عنکبوتی و السا در حال شکار تیراندازی و یا هر چیز دیگری که مردم برای آپلود پول در نمایش از بچه ها آپلود می کنند.


جاستین پت نویسنده شخصی برای How-To Geek و علاقه مندان به تکنولوژی است که در Hillsboro، Oregon زندگی می کند. اگر می خواهید، در توییتر و فیس بوک دنبال کنید. شما مجبور نیستید.

رمزنگاری – رمزگذاری رمز با PIN عددی، اجازه می دهد تلاش اشتباه است

از لحاظ فنی، این به این معنی است که رمزگذاری غیرقابل شناسایی به طور پیش فرض کار می کند – یک کلید نادرست یک متن ساده نادرست تولید می کند. فقط در صورت بروز خطا یا احراز هویت، رمزگشایی خطایی ایجاد می کند.

توجه داشته باشید که به دلیل فضای کافی کوچک، PIN به دلیل خشونت بی اهمیت است، مگر اینکه تعداد حملات بسیار محدود است و نمی توان آنها را بین بسیاری از ماشین ها توزیع کرد. پین و کلیدی که آن را باز می کند می تواند برای آن فایده ساز شود.

به طور کلی، شما نباید راز را با یک پین خود رمزگشایی کنید، بلکه با یک کلید تولید شده توسط PBKDF از اسرار شناخته شده توسط کاربر مانند رمز عبور و یک نمک بستگی دارد به دقیقا چه کاری می خواهید انجام دهید.