Ankündigung

Einklappen
Keine Ankündigung bisher.

Formular, wie wichtig ist die Überprüfung?

Einklappen

Neue Werbung 2019

Einklappen
X
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

  • Formular, wie wichtig ist die Überprüfung?

    Angenommen ich habe ein Formular. Alles was ich dort eingebe, wird nach dem Klick auf den Submitbutton (ob gewollt oder ungewollt spilet ja keine Rolle) auf der Webseite ausgegeben.

    Also auch wenn ich <hr> schreibe, entsteht eine Linie. Ich weiss das es gefährlich ist, aber wie gefährlich ist sowas wirklich?
    Könnte man dadurch auch php-code ausführen?

    gruss

    dany

  • #2
    Ich weiß aus eigener Erfahrung das kein PHP-Code aus einer MySQL Datenbank wiedergegeben wird...also,er wird halt abgebildet wie er eingetragen wurde!

    Zumindest war das bei mir immer so...verbessert mich wenn ich etwas falsches sage :wink:

    Kommentar


    • #3
      Ka. Aber mit trim kann man glaube ich sonderzeichen wegmachen.
      Also lehrzeichen und sachen wie \n kanns aufjedenfall wegmacehn.
      Deshalb denke ich das du damit auch die <> wegkriegst.

      MFG Marian

      Kommentar


      • #4
        ja das ist mir schon klar wie ich die "bösen" zeichen entfernen kann. nur möchte ich mal wissen was man mit so einem praktisch ungeschützem formular anstellen könnte?

        Kommentar


        • #5
          Nichts. Habe ich grade ausprobiert.
          PHP wird ignoriert. Und js und so auch. Keine scriptsprachen werden genommen.
          das heist es geht nur HTML.
          MFG Marian

          Kommentar


          • #6
            Es wird erst gefährlich, wenn du solch einen Code direkt in eine Datei
            schreibst, die mit *.php endet.
            Also mittels fputs(), file_put_contents() und Konsorten.
            Darum niemals PHP-Dateien "generieren", schon garnicht mit ungeprüften
            User-Eingaben.

            du kannst ja auch
            PHP-Code:
            <?php
            print "exec('format c:')";
            ?>
            machen und es passiert nichts. Ist ja nur ein String und genauso wird mit
            User-Eingaben umgegangen. Ausnahme besteht zB bei SQL. Da gibt es
            SQL-Injections.
            http://de.wikipedia.org/wiki/SQL_Injection


            Übrigens ist hierfür auch BBCode gedacht. Damit eben trotzdem noch
            Formatierungen möglich sind, aber diese (möglicherweise gefährlichen,
            blödsinnigen, nervigen) vom User eingegeben HTML-Formatierungsbefehle erst
            durch saubere ersetzt werden (die von ihrer Formatierungsmöglichkeit
            garkeine Gefahr darstellen (Ausnahmen bleiben Links)). Der BBCode wird
            ja später dann auch wieder zurückgewandelt in gültigen HTML-Code.

            Kommentar


            • #7
              Zitat von Marian
              Ka. Aber mit trim kann man glaube ich sonderzeichen wegmachen.
              Also lehrzeichen und sachen wie \n kanns aufjedenfall wegmacehn.
              Deshalb denke ich das du damit auch die <> wegkriegst.

              MFG Marian
              trim entfernt lerstellen zeilenumbrüche und ähnliches am ANFANG und am Ende des scripts, aber sonst nichts!

              im endeffekt ist so ein formular ungefährlich solange es nur dem user selbst seine eigenen eingegebenen daten ausgibt, sobald die daten irgendwo gespeichert und nicht sauchgemäß ausgegeben oder weiterverarbeitet werden, kann es zu einem problem werden, wenn javascript, iframes oder sonstiges eingebunden werden.

              mfg
              robo47

              Kommentar


              • #8
                Zitat von robo47
                Zitat von Marian
                Ka. Aber mit trim kann man glaube ich sonderzeichen wegmachen.
                Also lehrzeichen und sachen wie \n kanns aufjedenfall wegmacehn.
                Deshalb denke ich das du damit auch die <> wegkriegst.

                MFG Marian
                trim entfernt lerstellen zeilenumbrüche und ähnliches am ANFANG und am Ende des scripts, aber sonst nichts!

                im endeffekt ist so ein formular ungefährlich solange es nur dem user selbst seine eigenen eingegebenen daten ausgibt, sobald die daten irgendwo gespeichert und nicht sauchgemäß ausgegeben oder weiterverarbeitet werden, kann es zu einem problem werden, wenn javascript, iframes oder sonstiges eingebunden werden.

                mfg
                robo47
                aber könnte man denn in so ein formular schädlichen javasriptcode eingeben?

                Kommentar


                • #9
                  Vor XSS (Cross-Site-Scripting) hätte ich bei sowas schon Angst, da werden den Nutzern ganz schnell Session-Cookies etc. geklaut.

                  Kommentar


                  • #10
                    Zitat von danysahne333
                    aber könnte man denn in so ein formular schädlichen javasriptcode eingeben?
                    Gehst du bei der Frage immer noch davon aus, dass die Eingaben nur dem Benutzer angezeigt werden, der sie auch getätigt hat oder sollen die Daten zusätzlich auch gespeichert werden?

                    Kommentar


                    • #11
                      nein es wird nichts gespeichert. aber ich kenne manch ein script wo man z.b. durch ändern mancher get-variablen z.b. html code ausgeben/einbinden lassen kann.

                      deswegen frage ich

                      Kommentar


                      • #12
                        Zitat von danysahne333
                        nein es wird nichts gespeichert. aber ich kenne manch ein script wo man z.b. durch ändern mancher get-variablen z.b. html code ausgeben/einbinden lassen kann.
                        Wenn du die Eingaben des Benutzers in keinster Weise prüft, kann dieser natürlich auch beliebigen HTML-Code eingeben und sich ausgeben lassen. Das sollte allerdings kein Problem darstellen, da diese Eingaben auch nur für ihn sichtbar sind.
                        Kritisch wird es, wie ja bereits vorher schon von anderen angemerkt, wenn diese Eingaben gespeichert werden.

                        Kommentar


                        • #13
                          wie ich jetzt aus diesem thread erfahren habe ist es doch möglich xss angriffe auszuführen. so z.b. den cookieinhalt auszulesen.

                          sind denn noch andere xss angriffe möglich? geht das wirklich mit der session-id auslesen usw?

                          Kommentar


                          • #14
                            Die Session-id wird idR in einem cookie gespeichert

                            Kommentar


                            • #15
                              Zitat von danysahne333
                              wie ich jetzt aus diesem thread erfahren habe ist es doch möglich xss angriffe auszuführen. so z.b. den cookieinhalt auszulesen.
                              Dafür muss der Text, den der Benutzer eingegeben hat, allerdings gespeichert werden. Ansonsten wird ein anderer Benutzer die Eingabe nie zu Gesicht bekommen.

                              Kommentar

                              Lädt...
                              X