Апр
12
2011
CCP учат как правильно сообщать об эксплоитах
Author: totalAMD
CCP опубликовало некоторый текущий “комментарий” к событиям относительно недолго жившего форума с пони и пчёлами.
Напомню: 6 апреля, одновременно с Incursion 1.4 и множеством маленьких улучшений, был введён в строй новый форум, взамен старого. Буквально на следующий же день, в попытках прикрутить себе большие подписи на форумах, был обнаружено несколько багов, позволявших, в том числе, вставку любого клиент-ориентированного кода в подпись (с результатом выполнения во всех браузерах, открывавших эту страницу, с результатом, конечно, зависящим от браузера и всего прочего) и заполучение прав любого пользователя, в том числе модератора/администратора, с последующим просмотром закрытых разделов форума и написанием/редактированием постов. (Более подробно всё освещено на EN24)
Устами CCP Sreegs (до этого публиковавшего только две записи также относительно безопасности) было сделано внушение, что, во-первых, согласно их внутреннему исследованию код-де выполнять всё-таки не получается через подпись, а, во-вторых, объяснено, что CCP — это Serious Business, так что любые попытки как-то воспользоваться багом/уязвимостью после первой, когда она была обнаружена, будут рассматриваться как попытки к побегу, шаг вправо-шаг влево — расстрел, в смысле, бан.
CCP как бы говорят нам: “—Не злите нас, суки.”

