XSS Reloaded

Der Kampf gegen die Webseiten-Sicherheitslücken geht weiter – und es sieht nicht besser aus als noch vor gut einem Jahr. Gleich 5 Webseiten habe ich wieder gefunden, die für sogenannte XSS-Angriffe nicht (ausreichend) gesichert waren. Mittels XSS kann man in den meisten Fällen den kompletten Inhalt der Webseite verändern und den Benutzer somit in die Irre führen.

Diesmal handelt es sich um folgende Webseiten:

Auch hier gilt wieder: Alle Beispiele funktionierten am 3. Oktober 2007 in Browsern wie Opera oder Firefox. Diese Beispiele dienen nur der Demonstration, die Webseitenbetreiber wurden sofort nach der Veröffentlichung dieses Beitrages benachrichtigt.

XSS ist weiterhin eine ernstzunehmende Bedrohung und sollte nicht unterschätzt werden. Für dieses Problem gibt es allerdings eine sehr leichte Lösung: Man muss einfach alle vom Benutzer eingegebenen Daten (vor allem bei Suchfunktionen) durch die PHP-Funktion htmlspecialchars filtern. Das wäre zumindest die leichteste Lösung…

* Namen auf Wunsch entfernt

Kommentare & Trackbacks (4)

Manuel Bräuer
schrieb am 4. Oktober 2007, 12:45 Uhr

Für dieses Problem gibt es allerdings eine sehr leichte Lösung: Man muss einfach alle vom Benutzer eingegebenen Daten (vor allem bei Suchfunktionen) durch die PHP-Funktion htmlspecialchars filtern. Das wäre zumindest die leichteste Lösung…

japp, nur wird damit nicht alles gefiltert :)

bsp: xss.php?imageurl=someimagepath%20onmouseover=alert(document.cookie);

<img src= />

solchen ode soll es auch noch geben, ob dir das nun passt oder net, aber so einfach ist es dann doch nicht mit htmlspecialchar (:

Manuel Bräuer
schrieb am 4. Oktober 2007, 12:46 Uhr

fix mal das < ? php echo $_GET … aus dem obigen beitrag, weiß ja net, dass das net supported wird xD

Benny
schrieb am 4. Oktober 2007, 17:52 Uhr

Hmm dein komisches PHP-Dingsbums war auch nicht mehr im Adminmenu zu sehen. Das filtert WordPress schon selber raus und ich wusst nicht wo ich das hinpacken sollte.

Steffen
schrieb am 4. Oktober 2007, 18:43 Uhr

Manuel: Natürlich gibts andere Möglichkeiten. Aber bei den meisten (Suchmaschinenergebnissen) hilft eben das htmlspecialchars schon. ;)

(Besserwisser) ;)

Jetzt kommentieren

Erlaubte HTML-Tags: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong> <pre lang="" line="" escaped="">





 

Kategorien

 

Der Kau: Der Link führt übrigens zu einem “Test”. Allerdings erwähnt schon die Einleitung die...

Der Kau: Der Datenschutz ist nach der Rechtsprechung des Bundesverfassungsgerichts ein Grundrecht (Recht auf...

Benny: Und wieder seh ich eigentlich kein Problem dahinter? Solange hier nur firmenintern die Mails überwacht werden...

Der Kau: Mit der Demokratie gehts schon seit Jahren bergab… Die großen / mächtigen Staaten sind inzwischen so...

Steffen: Das stimmt, aber die Grundproblematik bleibt ja dennoch bestehen. Wenn der Staat immer mehr Schulden...

 

Blogroll