php.de

Zurück   php.de > Webentwicklung > PHP Einsteiger > PHP Tipps 2006

 
 
LinkBack Themen-Optionen Thema bewerten
Alt 09.05.2006, 19:15  
Erfahrener Benutzer
 
Registriert seit: 16.02.2006
Beiträge: 158
danysahne333
Standard Formular, wie wichtig ist die Überprüfung?

Angenommen ich habe ein Formular. Alles was ich dort eingebe, wird nach dem Klick auf den Submitbutton (ob gewollt oder ungewollt spilet ja keine Rolle) auf der Webseite ausgegeben.

Also auch wenn ich <hr> schreibe, entsteht eine Linie. Ich weiss das es gefährlich ist, aber wie gefährlich ist sowas wirklich?
Könnte man dadurch auch php-code ausführen?

gruss

dany
danysahne333 ist offline  
Sponsor Mitteilung
PHP Code Flüsterer

Registriert seit: 21.08.2005
Beiträge: 4682
PHP-Kenntnisse:
Fortgeschritten

Alt 09.05.2006, 19:19  
Erfahrener Benutzer
 
Benutzerbild von zwerg
 
Registriert seit: 12.08.2005
Beiträge: 437
zwerg
Standard

Ich weiß aus eigener Erfahrung das kein PHP-Code aus einer MySQL Datenbank wiedergegeben wird...also,er wird halt abgebildet wie er eingetragen wurde!

Zumindest war das bei mir immer so...verbessert mich wenn ich etwas falsches sage :wink:
zwerg ist offline  
Alt 09.05.2006, 19:20  
Erfahrener Benutzer
 
Registriert seit: 25.06.2005
Beiträge: 228
Marian
Standard

Ka. Aber mit trim kann man glaube ich sonderzeichen wegmachen.
Also lehrzeichen und sachen wie \n kanns aufjedenfall wegmacehn.
Deshalb denke ich das du damit auch die <> wegkriegst.

MFG Marian
Marian ist offline  
Alt 09.05.2006, 19:23  
Erfahrener Benutzer
 
Registriert seit: 16.02.2006
Beiträge: 158
danysahne333
Standard

ja das ist mir schon klar wie ich die "bösen" zeichen entfernen kann. nur möchte ich mal wissen was man mit so einem praktisch ungeschützem formular anstellen könnte?
danysahne333 ist offline  
Alt 09.05.2006, 19:27  
Erfahrener Benutzer
 
Registriert seit: 25.06.2005
Beiträge: 228
Marian
Standard

Nichts. Habe ich grade ausprobiert.
PHP wird ignoriert. Und js und so auch. Keine scriptsprachen werden genommen.
das heist es geht nur HTML.
MFG Marian
Marian ist offline  
Alt 09.05.2006, 19:33  
Erfahrener Benutzer
 
Registriert seit: 21.05.2008
Beiträge: 9.937
Zergling-new wird schon bald berühmt werden
Standard

Es wird erst gefährlich, wenn du solch einen Code direkt in eine Datei
schreibst, die mit *.php endet.
Also mittels fputs(), file_put_contents() und Konsorten.
Darum niemals PHP-Dateien "generieren", schon garnicht mit ungeprüften
User-Eingaben.

du kannst ja auch
PHP-Code:
<?php
print "exec('format c:')";
?>
machen und es passiert nichts. Ist ja nur ein String und genauso wird mit
User-Eingaben umgegangen. Ausnahme besteht zB bei SQL. Da gibt es
SQL-Injections.
http://de.wikipedia.org/wiki/SQL_Injection


Übrigens ist hierfür auch BBCode gedacht. Damit eben trotzdem noch
Formatierungen möglich sind, aber diese (möglicherweise gefährlichen,
blödsinnigen, nervigen) vom User eingegeben HTML-Formatierungsbefehle erst
durch saubere ersetzt werden (die von ihrer Formatierungsmöglichkeit
garkeine Gefahr darstellen (Ausnahmen bleiben Links)). Der BBCode wird
ja später dann auch wieder zurückgewandelt in gültigen HTML-Code.
Zergling-new ist offline  
Alt 09.05.2006, 19:38  
Moderator
 
Benutzerbild von robo47
 
Registriert seit: 03.09.2004
Beiträge: 11.792
PHP-Kenntnisse:
Fortgeschritten
robo47 kann auf vieles stolz seinrobo47 kann auf vieles stolz seinrobo47 kann auf vieles stolz seinrobo47 kann auf vieles stolz seinrobo47 kann auf vieles stolz seinrobo47 kann auf vieles stolz seinrobo47 kann auf vieles stolz seinrobo47 kann auf vieles stolz sein
Standard

Zitat:
Zitat von Marian
Ka. Aber mit trim kann man glaube ich sonderzeichen wegmachen.
Also lehrzeichen und sachen wie \n kanns aufjedenfall wegmacehn.
Deshalb denke ich das du damit auch die <> wegkriegst.

MFG Marian
trim entfernt lerstellen zeilenumbrüche und ähnliches am ANFANG und am Ende des scripts, aber sonst nichts!

im endeffekt ist so ein formular ungefährlich solange es nur dem user selbst seine eigenen eingegebenen daten ausgibt, sobald die daten irgendwo gespeichert und nicht sauchgemäß ausgegeben oder weiterverarbeitet werden, kann es zu einem problem werden, wenn javascript, iframes oder sonstiges eingebunden werden.

mfg
robo47
robo47 ist offline  
Alt 09.05.2006, 19:57  
Erfahrener Benutzer
 
Registriert seit: 16.02.2006
Beiträge: 158
danysahne333
Standard

Zitat:
Zitat von robo47
Zitat:
Zitat von Marian
Ka. Aber mit trim kann man glaube ich sonderzeichen wegmachen.
Also lehrzeichen und sachen wie \n kanns aufjedenfall wegmacehn.
Deshalb denke ich das du damit auch die <> wegkriegst.

MFG Marian
trim entfernt lerstellen zeilenumbrüche und ähnliches am ANFANG und am Ende des scripts, aber sonst nichts!

im endeffekt ist so ein formular ungefährlich solange es nur dem user selbst seine eigenen eingegebenen daten ausgibt, sobald die daten irgendwo gespeichert und nicht sauchgemäß ausgegeben oder weiterverarbeitet werden, kann es zu einem problem werden, wenn javascript, iframes oder sonstiges eingebunden werden.

mfg
robo47
aber könnte man denn in so ein formular schädlichen javasriptcode eingeben?
danysahne333 ist offline  
Alt 09.05.2006, 20:02  
Waq
Erfahrener Benutzer
 
Registriert seit: 15.08.2004
Beiträge: 2.473
Waq
Standard

Vor XSS (Cross-Site-Scripting) hätte ich bei sowas schon Angst, da werden den Nutzern ganz schnell Session-Cookies etc. geklaut.
__________________
mod = master of disaster
Waq ist offline  
Alt 09.05.2006, 20:58  
Erfahrener Benutzer
 
Registriert seit: 13.11.2005
Beiträge: 2.583
xabbuh
Standard

Zitat:
Zitat von danysahne333
aber könnte man denn in so ein formular schädlichen javasriptcode eingeben?
Gehst du bei der Frage immer noch davon aus, dass die Eingaben nur dem Benutzer angezeigt werden, der sie auch getätigt hat oder sollen die Daten zusätzlich auch gespeichert werden?
xabbuh ist offline  
 


Themen-Optionen
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
PHP: Formular Generator Zergling-new Tutorials 16 06.07.2010 03:14
Formular Pflichtfelder für Frontpage Formular erstellen Caruso JavaScript, Ajax und mehr 5 21.06.2008 09:17
Wert aus Textfeld in neues Formular übernehmen (kein Submit) PsychoEagle HTML, Usability und Barrierefreiheit 9 02.01.2007 14:51
formular includen samspa5 PHP Tipps 2006 13 18.03.2006 11:37
Datenbank auslesen, in Formular darstellen und �ndern PHP Tipps 2006 8 22.02.2006 17:51
[Erledigt] Formular in Formular HTML, Usability und Barrierefreiheit 4 19.10.2005 12:18
[Erledigt] Formular testen .... HTML, Usability und Barrierefreiheit 7 19.09.2005 14:03
[Erledigt] PHP Formular ~~wichtig~~ PHP Tipps 2005 27 29.05.2005 19:38
Im Formular user abfragen? Datenbanken 3 06.01.2005 10:51
[Erledigt] PHP Formular - Daten an nächsten Schritt weiter geben - Wie? PHP Tipps 2005 14 02.01.2005 20:05
Formular nach UPDATE anzeigen PHP Tipps 2004-2 5 22.12.2004 02:06
[Erledigt] Daten in einem Formular ausgeben und ändern PHP Tipps 2004-2 7 07.12.2004 17:22
Wie implementiere ich mein Email Formular? PHP Tipps 2004-2 2 14.11.2004 17:02
Brauche PHP Formular Beitragsarchiv 9 16.08.2004 16:23
[Erledigt] Daten in neuem Formular anzeigen PHP Tipps 2004 6 21.07.2004 10:44

Besucher kamen über folgende Suchanfragen bei Google auf diese Seite
wie wichtig ist trim, php ungewollte linie <hr />, caruso skriptsprache

Alle Zeitangaben in WEZ +2. Es ist jetzt 14:59 Uhr.




Powered by vBulletin® Version 3.7.2 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
Aprilia-Forum, Aquaristik-Forum, Liebeskummer-Forum, Zierfisch-Forum, Geizkragen-Forum

Creative Commons License
Dieser Inhalt ist unter einer Creative Commons-Lizenz lizenziert.