<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Возможность выполнения JavaScript в обход ограничений NoScript</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/103431.html</link>
    <description>В популярном дополнении NoScript, используемом для блокирования выполнения нежелательного JavaScript-кода,  выявлена (http://labs.detectify.com/post/122837757551/using-google-cloud-to-bypass-noscript) недоработка, которая позволяет организовать выполнение произвольного JavaScript-кода под прикрытием белого списка. NoScript  по умолчанию разрешает выполнение скриптов, загруженных с доверительных ресурсов, помещённых в белый список. В список заслуживающих доверия ресурсов входит и домен googleapis.com, который используется не только для ресурсов Google, но и в работе публичных сервисов. &lt;br&gt;&lt;br&gt;&lt;br&gt;Для запуска своего JavaScript в обход NoScript атакующий может создать скрипт, разместив его в Google Cloud и установив прямую ссылку на storage.googleapis.com. Продолжив изучение белого списка исследователи пришли к выводу, что это не единичный случай. Например, присуствующий в белом списке домен zendcdn.net был освобождён и его удалось купить (http://thehackerblog.com/the-noscript-misnomer-why-should-i-trust-vjs-zendcdn-n</description>

<item>
    <title>Возможность выполнения JavaScript в обход ограничений NoScri... (vn971)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/103431.html#55</link>
    <pubDate>Mon, 03 Aug 2015 19:44:06 GMT</pubDate>
    <description>На кофескрипте, да. Я лично тоже считаю что странный язык. Вообще люблю статически типизированные языки. Но случалось кодить и на совсем диких/уродливых скрипто-языках лишь бы заставить действительно хорошую штуку работать.&lt;br&gt;&lt;br&gt;На самом деле, возможно вы правы. Я вот привык терпеть дурацкие интерфейсы лишь бы получить что-то что ценно по другим признакам. Но это годится не всегда и выборочное самоограничение развивается со временем.&lt;br&gt;</description>
</item>

<item>
    <title>Возможность выполнения JavaScript в обход ограничений NoScri... (BrainFucker)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/103431.html#54</link>
    <pubDate>Mon, 03 Aug 2015 19:29:47 GMT</pubDate>
    <description>&amp;gt; Ну вот значит всё в ваших руках: можете вообще не пользоваться этими &lt;br&gt;&amp;gt; CORS-блокировщиками, а можете взять Policeman / uMatrix и поправить мешающие баги. &lt;br&gt;&amp;gt; Вполне нормально для мира открытого софта, если у вас есть какой-нибудь &lt;br&gt;&amp;gt; навык в программировании (или есть ощутимый стимул).&lt;br&gt;&amp;gt; К слову, я в Policeman только один баг видел: всплывающее окно иногда &lt;br&gt;&amp;gt; слишком раздувается, становится не видно кнопку. security-багов не замечал.&lt;br&gt;&lt;br&gt;Policeman на Coffeescript написан :-/ &lt;br&gt;&lt;br&gt;Багов полно я уже наловил. В каких-то случаях не показывает плейсхолдер заблокированного объекта. Если добавить своё правило, блокирующее любые объекты, то пункт меню &quot;загрузить объект&quot; перестаёт действовать. А ещё нет возможности скопировать адрес заблокированного элемента. Один из багов я зарепортил, но вижу что смысла в этом нет, проект заброшен.&lt;br&gt;</description>
</item>

<item>
    <title>Возможность выполнения JavaScript в обход ограничений NoScri... (vn971)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/103431.html#53</link>
    <pubDate>Mon, 03 Aug 2015 19:18:32 GMT</pubDate>
    <description>Ну вот значит всё в ваших руках: можете вообще не пользоваться этими CORS-блокировщиками, а можете взять Policeman / uMatrix и поправить мешающие баги. Вполне нормально для мира открытого софта, если у вас есть какой-нибудь навык в программировании (или есть ощутимый стимул).&lt;br&gt;К слову, я в Policeman только один баг видел: всплывающее окно иногда слишком раздувается, становится не видно кнопку. security-багов не замечал.&lt;br&gt;</description>
</item>

<item>
    <title>Возможность выполнения JavaScript в обход ограничений NoScri... (BrainFucker)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/103431.html#52</link>
    <pubDate>Mon, 03 Aug 2015 19:11:18 GMT</pubDate>
    <description>&amp;gt; Всё в ваших руках: установите policeman/umatrix и убедитесь что всё работает.&lt;br&gt;&amp;gt; Нееемного не так удобно как было при ILO (надо лишний раз втопить &lt;br&gt;&amp;gt; F5), выше входной порог (поизучать надо), но вполне приемлемо.&lt;br&gt;&lt;br&gt;uMatrix не годится, т.к. у него нет плейсхолдеров, из контекстного меню которого можно было бы выбрать &quot;показать этот элемент&quot;. Policeman это имеет, но он глючный и похоже что не развивается, в багтрекере куча багов, активности нет.&lt;br&gt;</description>
</item>

<item>
    <title>Возможность выполнения JavaScript в обход ограничений NoScri... (vn971)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/103431.html#51</link>
    <pubDate>Mon, 03 Aug 2015 19:07:16 GMT</pubDate>
    <description>Всё в ваших руках: установите policeman/umatrix и убедитесь что всё работает.&lt;br&gt;Нееемного не так удобно как было при ILO (надо лишний раз втопить F5), выше входной порог (поизучать надо), но вполне приемлемо.&lt;br&gt;</description>
</item>

<item>
    <title>Возможность выполнения JavaScript в обход ограничений NoScri... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/103431.html#50</link>
    <pubDate>Sun, 05 Jul 2015 22:41:25 GMT</pubDate>
    <description>&amp;gt; с тупизной браузера -- очень хорошо борется -- отсутствие плагинов и расширений... :)  &lt;br&gt;&lt;br&gt;Но только до тех пор пока 20 сайтов не пустят в фоне 20 скриптов. Тогда браузер будет тупить без расширений и дополнений. А вот с расширениями и дополнениями, срезавших 90&#037; рекламной шелухи, браузер будет тупить в 10 раз меньше. Потому что его не грузят левые скрипты тасовки рекламы и анноянса.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Возможность выполнения JavaScript в обход ограничений NoScri... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/103431.html#49</link>
    <pubDate>Sun, 05 Jul 2015 22:38:33 GMT</pubDate>
    <description>&amp;gt; тут же на примере одного сайта распространить эти правила на все &lt;br&gt;&amp;gt; остальные без лишних напрягов.&lt;br&gt;&lt;br&gt;Я это делаю как-то так, примерно 3 &quot;рулеса&quot; uMatrix на все: &lt;br&gt;&lt;br&gt;www.youtube.com - может куки,  картинки, css, js и XMLHttpRequest (&quot;XHR&quot;).&lt;br&gt;s.ytimg.com - может картинки, css и js&lt;br&gt;googlevideo.com (именно так, весь 2nd level т.к. там много серверов с дурным именем) - может &quot;other&quot; (то-есть собственно показ видео).&lt;br&gt;&lt;br&gt;Это для &quot;HTML5, без DASH/MSE&quot;. При этом видео играется, но все что может шевелиться - удавлено довольно кардинально. Ну то-есть работает видео и минимум скриптов делающих плеер живым. И поштучно их прописывать было бы как-то зело утомительно.&lt;br&gt;&lt;br&gt;&amp;gt; Но в уМатриксе нет возможности(?) включать отдельные элементы на странице ...&lt;br&gt;&lt;br&gt;Он субдоменами оперирует. Это несколько дубовее, но сильно практичнее с точки зрения баланса &quot;время настройки vs удавливание нежелательной активности&quot;. У меня например дефолтные рулесы очень злые и 1st party (явно запрошенный сайт) может куки, картинки и css. А остальные - </description>
</item>

<item>
    <title>Возможность выполнения JavaScript в обход ограничений NoScri... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/103431.html#48</link>
    <pubDate>Sun, 05 Jul 2015 22:18:45 GMT</pubDate>
    <description>&amp;gt; От неё некуда деться в Palemoon/Seamonkey &lt;br&gt;&lt;br&gt;Ну так если что-то не работает - надо попинать Gorhil&apos;а или разработчиков форка чтобы починили :). &lt;br&gt;&lt;br&gt;&amp;gt; Насчёт uMatrix спорить не буду, так как смотрел очень по диагонали.&lt;br&gt;&lt;br&gt;А напрасно. Хорошая штука. Гибко и логично сделано и в лучших традициях Gorhil&apos;а - не тормозит.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Возможность выполнения JavaScript в обход ограничений NoScri... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/103431.html#47</link>
    <pubDate>Fri, 03 Jul 2015 18:36:18 GMT</pubDate>
    <description>версия сабжа а не айпишник, явственно.&lt;br&gt;</description>
</item>

</channel>
</rss>
