1.디시인사이드의보이스리플은클라이언트가넘긴데이터를신뢰하여js형태로포장해서주는데
2.이것은정상적인개발자가만들엇다하기에도가라를쳣다하기에도도무지납득하기힘든구조임
3.근래디시인사이드에서일어난모든해킹은보이스리플에서시작됌
4.데이터처리뿐아니라인증parameter단도댓글과다른구조가사용되는데이는외주인력이개입햇음을시사
5.마찬가지로그부분도개판으로되어잇어서남의아이디로댓글을쓰고갤로그에남기는것도가능(햇음)
6.가장큰문제는여전히보이스리플은일부이스케이핑처리만한채클라이언트의데이터를전적으로신뢰하는데이는시간만박으면중학생도뚫을수잇음
7.최근엔브라우저정책이나웹뷰샌드박싱등으로인해공격표면자체가막혓지만여전히가장거대하고접근이쉬운취약점임에는변화가업음
8.이를해결하기위해선근본적인보이스리플워크플로우를변경해야하는데그럴마음은10년이넘도록업어보임
2.이것은정상적인개발자가만들엇다하기에도가라를쳣다하기에도도무지납득하기힘든구조임
3.근래디시인사이드에서일어난모든해킹은보이스리플에서시작됌
4.데이터처리뿐아니라인증parameter단도댓글과다른구조가사용되는데이는외주인력이개입햇음을시사
5.마찬가지로그부분도개판으로되어잇어서남의아이디로댓글을쓰고갤로그에남기는것도가능(햇음)
6.가장큰문제는여전히보이스리플은일부이스케이핑처리만한채클라이언트의데이터를전적으로신뢰하는데이는시간만박으면중학생도뚫을수잇음
7.최근엔브라우저정책이나웹뷰샌드박싱등으로인해공격표면자체가막혓지만여전히가장거대하고접근이쉬운취약점임에는변화가업음
8.이를해결하기위해선근본적인보이스리플워크플로우를변경해야하는데그럴마음은10년이넘도록업어보임
그래서보플재생하면안댄다소? - dc App
@뮤띠(175.209) 이게머야 - dc App
디시 보안이 은근 허술한거 같아요 - dc App
누군가총대잡고싹엎고마이그레이션도책임져야하는데그한계가식별코드화인듯함 - dc App
스페이스바가 고장났냐 시발럼아