Twoja strona pozwala na przesyłanie plików zip? Powinieneś uważać na dwa wektory ataku. #od0dopentestera • Zip Slip Gdy użytkownik wysyła archiwum – zazwyczaj musisz je otworzyć i przeanalizować każdy plik z osobna (chociażby dla obrazków wygenerować odpowiednie miniatury). Prosty algorytm będzie wyglądał mniej więcej tak: 1. Stwórz katalog tymczasowy na dysku (/tmp/katalog) 2. Otwórz archiwum (zewnętrzną biblioteką) i pobierz nazwy
@KacperSzurek: Szczerze mówiąc pierwszy raz spotykam się z określeniem Zip Slip. Wszyscy znajomi nazywają to tak, jak inne podobne podatności - (path) traversal. W Twoim wpisie brakuje chyba informacji, jak się przed tym bronić? Dobrze podać chociaż linka do takiejś rzetelnej infomacji, bo inaczej ludzie kombinują po swojemu i kończy się tak, jak się kończy :-)
@YogiYogi: A może po prostu: różni ludzie - różne potrzeby? Ja na przykład też miewałem takie okresy, że mieszkałem na dosyć małej powierzchni i szczerze mówiąc nie narzekałem. W większym mieszkaniu i tak 90% czasu siedzę z laptopem w łóżku, w ogóle nie gotuję, więc z tej dodatkowej przestrzeni aż tak nie korzystam. Oczywiście są też ludzie, którzy nie potrafią żyć bez własnego ogródka, itd.
Sytuacja z #koronawirus jest ciężka, ale czasem wyjechać w trasę nadal trzeba ( ͡°ʖ̯͡°) Jak zadbać o bezpieczeństwo?
Zerknijcie na to, co oferuje nasza aplikacja ORLEN Pay - płatności elektroniczne bez wchodzenia na stację, bez podawania rąk i używania banknotów, które wcześniej przeszły przez wiele osób.
Zachęcamy wszystkich zmotoryzowanych Mirków i Mirabelki do pobrania apki i przejścia na płatności mobilne z ORLEN
@orlen_lite: Kiedyś już zainteresowałem się tą apką, bo nie lubię traciś czasu na stacji, wolę podjechać, zatankować i odjechać. Niestety, okazało się, że konieczne jest podanie danych katy płatniczej, nie ma ani BLIKa, ani Google Paya, więc sobie darowałem. Nie będę Wam podawał takich danych.
@glock: Nikomu nie robię na złość. Usługa nie spełnia moich oczekiwań, to przynajmniej póki co nie korzystam, jednocześnie przekazując powody usługodawcy. Co w tym takiego dziwnego?
@EntryMode: Różni ludzie, różne potrzeby. Jedna osoba powie, że po co BLIK, jak można mieć kartę prepaidową, chargeback, czy coś tam, a ktoś inny powie, że po co prepaidówka i chargeback, jak wystarczy BLIK, Google Pay, czy PayPal :-)
Nie jestem pewien, co masz na myśli mówiąc, że dane karty nie trafiają do Orlenu. O ile dobrze pamiętam, wprowadzało się je w aplikacji Orlenu (choć sprawdzałem to parę miesięcy temu,
@EntryMode: Oczywiście, że Google Pay również może być źródłem wycieku. Po prostu Google jest dla mnie 100 razy bardziej zaufaną firmą, niż Orlen (od strony technicznej). U nas nawet aplikacje wyborcze, dla ZUSu, itp. piszą jacyś studenci i/lub siostrzeńcy prezesa. Nie chce mi się robić audytu aplikacji Orlen, aby sprawdzić jak ona przechowuje dane.
Nie jestem ekspertem w dziedzinie fintechu, ale zawsze mi się wydawało, że aplikacja musi składować pełne
@EntryMode: O ile dobrze rozumiem, jak działa 3dsecure, to on nie zabezpiecza Cię przed ściągnięciem z Ciebie kasy. Chargeback to dla mnie leczenie skutków, a nie zapobieganie. Już to widzę oczami wyobraźni: budzisz się rano, na koncie masz 20000zł mniej - "A, to nic, nic się nie stało, przecież jest chargeback". Oczywiście skutki kradzieży można ograniczyć prepaidami i tak właśnie robię, ale to też jest jedynie ograniczanie skutków, a nie
@EntryMode: Jeśli pieniądze traci bank, a nie ja, to doskonale. Tylko ja nie chcę widzieć pomniejszonej kwoty na moim koncie choćby przez moment, nie chcę wypełniać żadnych papierów, tłumaczyć się przed kimkolwiek, itd. Stosując inne metody płatności, te moim zdaniem bezpieczniejsze, nie muszę tego robić.
3dsecure: oczywiście, konieczność dodatkowego uwierzytelnienia jest dobrym zabezpieczeniem, analogicznym do tego w BLIKu. A teraz pytanie: co, jeśli sklep nie wspiera 3dsecure? Pytam serio. Próbowałem
@EntryMode: O ile dobrze pamiętam, przy płatności 3D Secure jesteś przekierowany na stronę gdzie masz potwierdzić płatność, przepisać kod, czy coś tam. Skąd sklep miałby wiedzieć, że ma coś takiego wyświetlić, gdyby w ogóle nie wiedział o istnieniu czegoś takiego, jak 3D Secure? Wyobrażam sobie, że w przypadku potwierdzeń pushem do apki mobilnej byłoby to możliwe w sposób przeźroczysty dla sklepu, jednak w przypadku smsów, itp. chyba nie bardzo.
@EntryMode: Przed chwilą pisałeś, że nie może istnieć coś takiego, jak sklep nie wspierający 3D Secure, a teraz piszesz coś o krajach. Jeśli klient zlinkowanego powyżej Millennium banku może kupować w sklepie zagranicznym, w którym nie ma 3D Secure, to dlaczego przestępca miałby tego nie zrobić?
@EntryMode: Zupełnie nie rozumiem, jakie znaczenie ma lokalizacja klienta przy zakupach przez internet. Prosty scenariusz: jest sobie sklep online zlokalizowany w Rosji, czy gdzieś w Bangladeszu, który nie wspiera 3D Secure. Ja jestem klientem polskiego banku i chcę coś kupić z tego sklepu. Podaję dane karty i klikam "zapłać". Tutaj pojawia się pytanie: wg Ciebie nie będę w ogóle w stanie wykonać takiej płatności? A jeśli będę w stanie, to
Nie polecam na Allegro konta użytkownika „sklep_oneplus”, którzy mają czelność zwać się oficjalnym dystrybutorem marki OnePlus w Polsce. Otóż z okazji black friday zakupiłem telefon OnePlus 7 Pro za 2464,15 zł. Cena niższa od rynkowej, ale chyba o to właśnie chodzi w black friday. Przeczytajcie oświadczenie otrzymane przez wszystkich użytkowników Allegro, którzy zakupili powyższy telefon. Mi żenadometr w------o poza skalę. Takie są realia black friday w kraju z dukty i lepianki z
@light3n: Taka trochę afera z czapy. Każdy przecież może się pomylić, wystawić omyłkowo przedmiot nie w tej wersji, itp. Nie warto chyba zmuszać kogoś do sprzedaży, jeśli od samego początku twierdzi, że się pomylił. A to, że zamiast grzecznie i ze skruchą przeprosić, to napisali jakieś bzdury o 15%, itd.? No cóż, mamy już takie chore prawo, że inaczej sprzedawca nie może odstąpić od umowy, bo prawa konsumenta i inne
@GoGoPowerRangers: Chodziło mi o to, że przecież w 1995 była denominacja, więc stary 1000zł to dzisiejsze 10gr. Pewnie w latach 70' ten 1000zł był sporo więcej wart, niż w 1994 roku, jednak wątpię, żeby dużo się za to kupiło.
@jathek: Z ciekawości: czy podczas tej całej batalii zdarzało Ci się, że odczuwałeś, że jesteś dyskryminowany jako mężczyzna? Ciekaw jestem, na ile taki problem istnieje, a na ile są to jednostkowe przypadki albo wymysły ludzi w necie. Mam na myśli sytuacje typu: mimo, że dowody na to, że to żona odeszła i to z innym, były przytłaczające, to jednak istniała obawa, że orzeczona będzie Twoja wina, itp. Jak rozumiem to,
Stało się. Uwierzyłem. AUDIOFILSKIE KABLE GRAJĄ. Na zdjęciu wykres z analizatora widma, który przedstawia pasmo przenoszenia dla audiofilskiego przewodu głośnikowego. Wprawne oko dostrzeże, że oprócz idealnie płaskiej charakterystyki, zauważalne jest lekkie podbicie pasma w górnym rejestrze. Powyżej markera widać już dramatyczny spadek jakości, no ale czego się spodziewać, w końcu marker został ustawiony na... 925 000 Hz. Dla przypomnienia - umowna granica słyszalności dla człowieka to 20 000 Hz, koty słyszą nawet 64 000 Hz,
@mr_onion: Posiadany sprzęt audio nie ma tu nic do rzeczy. Ta fotka pokazuje surowy wynik, zupełnie w oderwaniu od sprzętu audio, że wieszak nie wpływa w najmniejszym stopniu na przesyłany sygnał w całym zakresie częstotliwości słyszalnych i z dużym marginesem.
@czynastolatek: Kolory na zdjęciu to biało-niebieski oraz czarno-złoty. Nie powiedziałbym, aby ten drugi był bardziej złoty, niż ten pierwszy jest niebieski.
Mam pytanko do osób, które znają się na prawie wyborczym. Złożyłem poprzez internet wniosek o dopisanie mnie do spisu wyborców, zgodnie z instrukcją tutaj. Otrzymałem UPP, itd. Wg. instrukcji w ciągu trzech dni miałem otrzymać odpowiedź, co nie nastąpiło. Wniosek składałem 12.10, termin na składanie tych wniosków był do 16.10 (link). Dzisiaj się okazało, że nie ma mnie na liście.
@sanglier: Dowód, że mieszkam pod danym adresem? Instrukcja sugeruje, że wystarczy jedynie oświadczenie. Zresztą gdyby to było przyczyną, to powinienem raczej otrzymać decyzję odmowną.
@RJ45 Z tym rozróżnieniem na rejestr oraz spis to już jest jakiś trop. Ja wykonałem dokładnie to, co zostało opisane w instrukcji, a więc raczej złożyłem wniosek o dopisanie do rejestru. Instrukcja nie wspomina o dowodach, więc żadnych nie przedstawiałem. Zresztą o ile mnie pamięć
@RJ45: To, co piszesz, ma sens. Pytanie natomiast, dlaczego zlinkowana przeze mnie instrukcja na obywatel.gov.pl nie wskazuje, aby taki dowód załączyć, a formularz do składania wniosku w ePUAP zdaje się wręcz to uniemożliwia (w tym momencie nie da się już sprawdzić). Niezdarność naszego państwa, czy to ja czegoś tu zupełnie nie ogarnąłem? Zupełnie osobną kwestią jest, że nie otrzymałem decyzji odmownej, a więc przypuszczam, że do tego wniosku do dziś
@PikPak: Będę obserwował sytuację, o której piszesz. Gdyby się okazało, że urząd w jakimś stopniu zawalił sprawę, a prawo przewidywałoby coś na kształt "zażalenia zbiorowego", to chętnie się dołączę do akcji.
Mam prośbę/propozycję. Przeprowadzam kolejny eksperyment i chciałbym (z czystej ciekawości) sprawdzić, czy użytkownicy Wykopu wypadną w owym teście inaczej niż "średnia" internetu. Więcej informacji tutaj: https://goo.gl/2ycPt6
@moonraker: @wypokowy_expert: No ten sześcian, to zrył mi mózg. Po parudziesięciu minutach wydawało mi się, że znalazłem wreszcie sposób, jak to zaprezentować na kartce, aby znaleźć rozwiązanie, wszystko wydawało mi się naprawdę logiczne i sensowne, ale niestety wyszło mi 13, a takiej odpowiedzi nie było :-/ Myślałem, że to będą 3 narożne sześciany w "górnej" i "dolnej" warstwie oraz wszystkie poza dwoma przeciwległymi sześcianami w warstwie środkowej. Wg
@Dzban3Waza: @karski: Szczerze mówiąc nie miałem najmniejszego problemu ze zrozumieniem ani treści zadania o rowerzyście, ani o wędkarzu, a robiłem je o 3:00, trochę już wykończony. Pewnie trochę to zależy od typu człowieka, bo jako informatyk czytam takie zadania bardzo ściśle (znany żart o programiście, którego wysłano po jajka do sklepu).
@K_R_S: W nocy ze 40 minut siedziałem nad samym sześcianem, dzisiaj jeszcze ze 20 minut, ale wreszcie udało mi się wpaść na jego rozwiązanie przy pomocy samej kartki i długopisu. Jestem z siebie dumny, jak za dzieciaka na Kangurze ;-)
Dziś mija dokładnie 19 lat od dnia, w którym poznałem swoją kobietę. Piwko ze znajomymi, Ona koleżanka, koleżanki, i wieczór tak ciepły jak dzisiejszy dzień. Potem tydzień starałem się zdobyć jej numer (naturalnie stacjonarny), potem tydzień wieczornych wycieczek do automatu pod pocztę i prób jej złapania, aż w końcu się udało; poprosiłem o spotkanie, i do dziś nie wierzę, zgodziła się !! Od 9 lat jesteśmy małżeństwem,
@KrolWlosowzNosa: No jak to, to kobiety to nie są istoty pozbawione jakichkolwiek zainteresowań, którym zależy tylko i wyłącznie na kasie faceta oraz co rusz to bolcujące się na boku? Coś nowego na Wykopie ;-)
Tzw. youtuber będąc na wakacjach w Grecji czy tam gdzieś za granicą zalał hotelową łazienkę żeby nagrać filmik. Moze #wykop chciałby pomoc mu poznać konsekwencje takiego czynu? #polskiyoutube #youtube #wykopefekt
@czuly_pstrong: Szczotką do kibla, jak szczotką. Ja tam jestem ciekaw, czy w tym koszu na śmieci byłyś jakieś obsrane papiery, bo w wielu miejscach w Grecji papieru toaletowego nie wyrzuca się do kibla :-)
@ssmerda: Nie wiem, gdzie mieszkasz, ale moim zdaniem ostatnimi czasy bardzo łatwo o naprawdę dobrą zapiekankę. Przez wiele lat była faktycznie bieda, jednak ostatnio zapiekanki wracają do łask i w miastach otwiera się sporo zapiekarni z naprawdę dobrym żarciem. Fakt, że są po 10-15zł, a nie po 2zł, no ale coś za coś.
Dobra, mam problem i potrzebuję porady, ale zacznę od początku. W ogóle nie wiem czemu o tym tutaj piszę, ale chyba nie mam kogo się poradzić. Więc tak, kilka miesięcy temu zagadał tutaj do mnie na pw pewien mireczek. Spoko nam się gadało i żartowało, komentowaliśmy sobie wpisy, wysyłaliśmy sobie jakieś śmieszne memy. Ogólnie na początku to było czysto kumpelskie gadanie, nawet regularne pociski, czasem się nie odzywaliśmy do siebie w ogóle przez kilka
@Matyson: Zasadniczo masz sporo racji, PiS po raz kolejny wprowadza nieprecyzyjne ustawy pisane na kolanie. Natomiast odnośnie Orwela i Ministerstwa Prawdy zauważ jedynie, że nie jest to przecież nic nowego. Na przykład w wielu krajach, w tym zdaje się i w Polsce, przestępstwem jest negowanie holocaustu i możesz iść za to do ciupy. PiS chciał w podobny sposób chronić Polaków, jednak w ich przypadku dobre chęci przeważnie poprzedzają nieudolną realizację,
bo od dwóch lat to jest marsz poparcia dla rządu, a nie marsz antyrządowy
Nie znam za bardzo środowisk narodowych, ale po samych wpisach na stronie Marszu oraz po tym, co można podsłyszeć od jego uczestników, to oni również krytykują działania PiSu. Ciężko mi nie odnieść wrażenia, że funkcjonuje tu takie podejście: "Jak ktoś nie jest z nami, to jest z PiSu". Kukiz jest z PiSem, narodowcy są z PiSem,
@utopjec: Zastanawiałem się parę razy nad tą kwestią, którą poruszyłeś. Chodzę na Marsze Niepodległości, mimo że daleko mi do sporej ilości głoszonych tam haseł: od tych nazbyt agresywnych, jak na mój gust, po te, które mówią, że Polski nie da się zbudować bez Boga, itd. Doszedłem do wniosku, że chodzę tam, bo te hasła nie są dla mnie istotą marszu i jestem w stanie je zwyczajnie zignorować. Poza tym wydaje
@utopjec: Przez jakiś czas nawet szedłem obok tych transparentów antyaborcyjnych. Nie przeszkadzają mi one w podobny sposób, w jaki nie przeszkadza mi bycie użytkownikiem Wykopu, na którym są m.in. ludzie o skrajnie przeciwnych do mnie poglądach. I tutaj znów: nazwij mnie hipokrytą, ale przeważnie niechętnie bym szedł w jakimś proteście, na którym by powiewały flagi UE, tęczowe, itp. Po prostu nie traktuję swojego udziału w MN jako manifestacji poparcia dla
kiedy czytasz tekst napisany Comic Sansem, widzisz to, bo coś Ci podświadomie nie pasuje
Może po prostu nie pasuje Ci, bo wiesz, że powinno Ci nie pasować. Jeśli tylko nie wiesz, że Comic Sans to Comic Sans, to czytasz go najmormalniej w świecie. Stąd też zresztą podejście klientów. Oni nie wiedzą, że powinno im coś przeszkadzać.
zip? Powinieneś uważać na dwa wektory ataku. #od0dopentestera• Zip Slip
Gdy użytkownik wysyła archiwum – zazwyczaj musisz je otworzyć i przeanalizować każdy plik z osobna (chociażby dla obrazków wygenerować odpowiednie miniatury).
Prosty algorytm będzie wyglądał mniej więcej tak:
1. Stwórz katalog tymczasowy na dysku (/tmp/katalog)
2. Otwórz archiwum (zewnętrzną biblioteką) i pobierz nazwy
Szczerze mówiąc pierwszy raz spotykam się z określeniem Zip Slip. Wszyscy znajomi nazywają to tak, jak inne podobne podatności - (path) traversal. W Twoim wpisie brakuje chyba informacji, jak się przed tym bronić? Dobrze podać chociaż linka do takiejś rzetelnej infomacji, bo inaczej ludzie kombinują po swojemu i kończy się tak, jak się kończy :-)