| | | | |
| |||||||
| Tutorials Hier findest Du Tutorials, welche nach und nach ein fertiges Script ergeben. Sehen, lernen & verstehen! |
| Umfrageergebnis anzeigen: War dieses Tutorial hilfreich? | |||
| Ja | | 3 | 75,00% |
| Nein | | 1 | 25,00% |
| Teilnehmer: 4. Du darfst bei dieser Umfrage nicht abstimmen | |||
|
| | LinkBack (1) | Themen-Optionen | Bewertung: |
| | |
| PHP Code Flüsterer Registriert seit: 21.08.2005 Beiträge: 4682 PHP-Kenntnisse: Fortgeschritten | |
| | |
| Erfahrener Benutzer Registriert seit: 18.07.2004
Beiträge: 2.162
PHP-Kenntnisse: Fortgeschritten ![]() | Noch ein paar Ergänzungen zum Thema CSRF: Reicht es, HTML zu escapen? In der Regel ist es nicht einfach so erlaubt, HTML in Gästebücher etc. einzutragen. Aber es gibt auch darüber hinaus Möglichkeiten, Requests einzuschläusen. Eine Möglichkeit sind z.B. Avatare, die nicht hochgeladen werden müssen, sondern für die ein URL angegeben wird oder auch ungeprüfte Angaben für Bilder via [ img ]-Tag oder so. POST-Requests Wenn es möglich ist, JavaScript auf die Seite zu bringen, lassen sich nicht nur GET-Requests, sondern auch POST-Requests absetzen! Angriff von einer Anwendung auf die andere Es ist auch nicht notwendig, dass die Anwendung, die angegriffen wird und das "Medium" über das Angegriffen wird (hier das Gästebuch) identisch sind. So kann man womöglich herausfinden, auf was für Seiten sich der Administrator einer angreifbaren Anwendung herumtreibt und ihm dort irgendwo einen solchen Request unterjubeln - oder ihn auch direkt auf eine Seite mit einem solchen Request locken. Links Natürlich kann man so einen Request auch hinter einem Link verstecken. In dem Fall muss der Benutzer den Link nur zu klicken und der Befehl wird ausgeführt. In obigem Skript könnte ein Gast also auch eingeben: Code: Schöne Seite. Schau doch auch mal bei mir vorbei: Meine Homepage Nicht nur Anwendung, die ihre Benutzer via Session-Cookie identifizieren sind Ziel solcher Angriffe, sondern auch solche, die die Benutzer anhand der IP identifizieren (Firewalls etc.) Nochwas: Mit dem obigen Skript lassen sich natürlich auch XSS-Angriffe ausführen. Ein einfaches Code: <script>alert(document.cookie);</script> Basti |
| | |
|
| Themen-Optionen | |
| Thema bewerten | |
|
|
LinkBacks (?)
LinkBack to this Thread: http://www.php.de/tutorials/35299-sicherheit-csrf-demo.html | ||||
| Erstellt von | For | Type | Datum | |
| Sichere PHP-Web-Applikationen schreiben - Ein Überblick - Webmasterpro.de | This thread | Refback | 28.08.2008 19:42 | |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| BACKLINK CHECK und SICHERHEIT von zentraler CSV-Datei | ff-webdesigner.de | PHP-Fortgeschrittene | 16 | 27.11.2008 20:25 |
| [Erledigt] Sicherheit erhöhen... | pck1983 | PHP Tipps 2008 | 22 | 03.08.2008 01:31 |
| Sicherheit in PHP | robydog | PHP Tipps 2008 | 52 | 10.05.2008 13:09 |
| FON und die WiFi Ads - Bald mehr Sicherheit | PHP Tipps 2007 | 0 | 03.08.2007 12:06 | |
| PHP Sicherheit | Plague | PHP Tipps 2007 | 13 | 26.04.2007 16:24 |
| PHP Sicherheit | phpdummi | PHP Tipps 2006 | 1 | 27.09.2006 23:31 |
| Erfahrung mit Sessions ( Sicherheit ) | GELight | PHP Tipps 2006 | 6 | 11.08.2006 17:55 |
| Sicherheit... | GELight | PHP Tipps 2006 | 5 | 31.01.2006 15:58 |
| Frage zur Sicherheit von GET Variablen | malaga | PHP Tipps 2005-2 | 3 | 20.09.2005 13:36 |
| Sicherheit im Web-Interface | nussbaum | PHP Tipps 2005-2 | 9 | 29.06.2005 14:10 |
| Sicherheit.... | renzo | PHP Tipps 2005-2 | 1 | 27.06.2005 15:53 |
| [Erledigt] Thema Sicherheit? | PHP-Fortgeschrittene | 5 | 05.11.2004 05:43 | |
| Sicherheit bei Wertübergaben | PHP Tipps 2004 | 3 | 14.10.2004 18:06 | |
| Apache öffentlich machen. Sicherheit? | Server, Hosting und Workstations | 3 | 07.07.2004 03:20 | |
| Sicherheit bei URL-Übergabe | pcschröda | PHP-Fortgeschrittene | 25 | 28.06.2004 16:44 |
| Besucher kamen über folgende Suchanfragen bei Google auf diese Seite |
| csrf, csrf php, php csrf, csrf token, csrf tutorial, php csrf token, csrf demo, cross site request forgery demo, php crsf, csrf sicherheit, csrf iframe, csrf php example, xss demonstration php, cookie demo php, csrf-token, csrf token php, xsrf php, tutorial csrf, csrf php tutorial, csrf php sample |

Dieser Inhalt ist unter einer Creative Commons-Lizenz lizenziert.