NoScript XSS Warning -> Cross Site Scripting attack?

Pagina: 1
Acties:

Vraag


  • .je
  • Registratie: Februari 2004
  • Laatst online: 15-09 17:22
Sinds de release van FireFox 57.0 en ook een populaire addon genaamd NoScript krijg ik errors wanneer ik Tweakers in een tab laat staan en in andere tabs op andere sites browse. De foutmelding zegt me niets, anders dan dat er gesproken wordt over een Cross-Site scripting.

Afbeeldingslocatie: https://i.imgur.com/du8WL6h.jpg

Relevante software en hardware die ik gebruik
FF 57.0 64bit
NoScript 10.1.2

Ik zie in een eerdere post ook iemand terugkomen met de vraag en eveneens een antwoord staan, al zegt dat eigenlijk nog steeds niets. Wat wil de URL doen?

[ Voor 19% gewijzigd door .je op 23-11-2017 11:41 ]

Alle reacties


  • crisp
  • Registratie: Februari 2000
  • Nu online

crisp

Devver

Pixelated

Die URL doet alleen een plaatje ophalen, niks gevaarlijks dus. Dit is wat je noemt een 'false positive' welke NoScript zelf zal moeten oplossen...

Intentionally left blank


  • .je
  • Registratie: Februari 2004
  • Laatst online: 15-09 17:22
Heeft het niets met Canvas fingerprinting te maken?

  • crisp
  • Registratie: Februari 2000
  • Nu online

crisp

Devver

Pixelated

.je schreef op donderdag 23 november 2017 @ 11:48:
Heeft het niets met Canvas fingerprinting te maken?
Nee, absoluut niet. Het zijn echt gewone jpeg plaatjes. De URL ziet er misschien wat vreemd uit, maar dat is hoe ons 'plaatjes-genereer-script' ( https://github.com/thumbor/thumbor ) gewoon werkt...

Intentionally left blank


  • Kees
  • Registratie: Juni 1999
  • Laatst online: 19:37

Kees

Serveradmin / BOFH / DoC
@.je krijg je in de console nog extra informatie van NoScript?

"Een serveradmin, voluit een serveradministrator, is dan weer een slavenbeheerder oftewel een slavendrijver" - Rataplan


  • toro
  • Registratie: December 2012
  • Laatst online: 00:24
Hallo was dit Tweakers.net?

Ik open firefox en heb niet eens Tweakers.net open en ik krijg dezelfde NoScript XSS warning als TS alleen telkens een iets andere URL.

Ik flush mijn cache/history en open diverse sites en ik krijg nog steeds die melding.

Linux Firefox 57 met noscript dus.

Hier op de site is het net fscking pin ball lijkt het wel.

  • aldieaccounts
  • Registratie: Oktober 2014
  • Laatst online: 02-05 21:40
Bij mij het zelfde. Geen tweakers.net tabs open en ik browse heel ergens anders (werd op de hele site ook nergens naar tweakers gelinked voor zover ik kon uitvinden) en toch die XSS warning.

  • .je
  • Registratie: Februari 2004
  • Laatst online: 15-09 17:22
Kees schreef op maandag 27 november 2017 @ 14:30:
@.je krijg je in de console nog extra informatie van NoScript?
Ik had ondertussen NoScript geprikt op hun forum en de bug aangegeven. Hoewel ze verder niet gereageerd hebben, anders dan dat ze ernaar willen kijken, komt bij mij de popup niet nogmaals voor.

  • Kees
  • Registratie: Juni 1999
  • Laatst online: 19:37

Kees

Serveradmin / BOFH / DoC
aldieaccounts schreef op woensdag 29 november 2017 @ 15:25:
Bij mij het zelfde. Geen tweakers.net tabs open en ik browse heel ergens anders (werd op de hele site ook nergens naar tweakers gelinked voor zover ik kon uitvinden) en toch die XSS warning.
Staat tweakers op je nieuwe tab pagina toevallig? Of ergens in je bookmarks? Wij doen namelijk echt niets verkeerd, het is puur een false positive van NoScript.

"Een serveradmin, voluit een serveradministrator, is dan weer een slavenbeheerder oftewel een slavendrijver" - Rataplan


  • .je
  • Registratie: Februari 2004
  • Laatst online: 15-09 17:22
Kees schreef op woensdag 29 november 2017 @ 17:12:
[...]

Staat tweakers op je nieuwe tab pagina toevallig? Of ergens in je bookmarks? Wij doen namelijk echt niets verkeerd, het is puur een false positive van NoScript.
Hij staat als "Top Sites" op de Mozilla FireFox start page, inderdaad. Daarnaast staat Tweakers in mn bookmarkbar met een icoontje.

[ Voor 16% gewijzigd door .je op 29-11-2017 17:40 ]


  • aldieaccounts
  • Registratie: Oktober 2014
  • Laatst online: 02-05 21:40
Kees schreef op woensdag 29 november 2017 @ 17:12:
[...]

Staat tweakers op je nieuwe tab pagina toevallig? Of ergens in je bookmarks?
Waarschijnlijk wel idd. Beetje naar van firefox dat ie al pagina's gaat contacteren nog voor ik ze zelf geopend heb.
Wij doen namelijk echt niets verkeerd, het is puur een false positive van NoScript.
Ik geloof best dat jullie niks verkeerd doen hoor :-). Ik voeg gewoon informatie toe voor t geval die lui van NoScript hier ooit kijken.

Tevens vind ik het wel vrij ongewenst dat allerlij pagina's worden gecontacteerd als ik alleen al firefox 'leeg' opstart, maar dat is een FF probleem.

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

toro schreef op woensdag 29 november 2017 @ 12:21:
Ik open firefox en heb niet eens Tweakers.net open en ik krijg dezelfde NoScript XSS warning als TS alleen telkens een iets andere URL.
Welke?

  • aldieaccounts
  • Registratie: Oktober 2014
  • Laatst online: 02-05 21:40
Heb tweakers uit de bookmarks gegooid en de start page op about:blank gezet. Nog steeds krijg ik zo nu en dan (nog vreemder dan elke keer wmb) die XSS warning dat [...] wil connecten met tweakers.net.

Het plaatje wat ie (volgens mij elke keer) wil ophalen is trouwens de play button van de videoplayer.

Ik ben op zich wel blij met die false positive van noscript, want waarom wil firefox daarmee connecten om een lege pagina te laten zien, en waarmee connect ff allemaal nog meer. Tijd voor een logging firewall om firefox heen denk ik. Ik geloof dat firefox iets te fanatiek is met caches bijwerken ofzo.

Niet dat dit iets met tweakers te maken heeft hoor. Was alleen benieuwd of anderen hier dezelfde ervaring hadden.
Pagina: 1