![]() |
| | Themen-Optionen | Thema durchsuchen |
| | Nach oben #1 |
| Neuer Benutzer Registriert seit: 28.02.2007
Beiträge: 1
|
Hi, ich möchte gerne eine XSS Lücke innerhalb einer Semesterarbeit praktisch erläutern und auch kurz vorstellen. Ich habe mir jetzt folgendes vorgestellt. Habe mir jetzt einfach ein Formular geschrieben: <html> <head> </head> <body> <form action="xss.php" method="get"> <p>Vorname:<br><input name="vorname" type="text"></p> <input type="submit" value=" Absenden "> </form> </body> </html> Wenn ich jetzt mittels eines links <a href="xss.php?vorname=<script>alert('Hallo Welt!');</script>">XSS</a>xss.php drauf zu greife, möchte ich gerne das halt einfach ein alert fenster erscheint. Das php Script sieht wie folgt aus <?php echo $_GET['vorname']; ?> Es erfolgt aber keine Ausgabe, sondern die <> werden ausgefiltert mittels %c3 Habt ihr ne Idee wie es funktionieren könnte? Oder ne andere Idee für ein kleines XSS Beispiel? Ich habe als Browser schon Firefox 1.0, 2.0, IE6,7 sowie Opera360 benutzt. Als Webserver wird Apache eingesetzt ohne irgendwelche Filterfunktionen. Danke und Gruß Malte |
| | |
| | Nach oben #2 |
| Benjamin Klaile Registriert seit: 02.12.2004 Ort: Remagen
Beiträge: 4.516
|
Hi, willkommen im Forum. Schau mal hier: [PHP] Sichere PHP-Web-Applikationen schreiben Da findest du ein Beispiel. [Nachtrag] Könnte auch ganz interessant sein? http://en.wikipedia.org/wiki/Cross_site_scripting Grüße, Ben. Geändert von Jann Hendrik (17.11.2008 um 22:10 Uhr) Grund: link angepasst |
| | |
| | Nach oben #3 |
| Christian Mühlroth Registriert seit: 04.09.2005 Ort: Nürnberg
Beiträge: 561
|
Aus deinem Code: html Code:
PHP-Code: Formulare mit GET werden eh so gut wie nicht verwendet.
__________________ http://www.ChrisDiary.De |
| | |
| | Nach oben #4 |
| Oliver O. Registriert seit: 17.08.2005
Beiträge: 428
|
ööhmm.... ich glaube nicht, dass er wissen will, wie man sich dagegen schützt, sondern wie man so was macht. Ich hab bisschen ausprobiert, und du hast ein problem: du musst verhindern dass vor den Anführungsstrichen ( 'Hallo Welt!' ) Schrägstriche gesetzt werden ( \'Hallo Welt!\' )... und ich glaube, dass geht nicht.... was gehen würde: <a href="xss.php?vorname=<script>$x=5;alert($x);</script>">XSS</a> aber ein string geht irgendwie nicht... |
| | |
| | Nach oben #5 | |
| Christian Mühlroth Registriert seit: 04.09.2005 Ort: Nürnberg
Beiträge: 561
| Zitat:
In meinem Beispiel wird der XSS-"Angriff" ausgeführt, wenn er anstatt von GET, POST benutzt.
__________________ http://www.ChrisDiary.De | |
| | |
| | Nach oben #7 |
| Benutzer Registriert seit: 03.09.2005
Beiträge: 30
|
also für ein konkretes Beispiel habe ich folgendes Video in einem Forum gefunden: Thread und Forum: http://www.easy-coding.de/beispiel-fuer-xss-t3375.html Video .swf 6MB http://www.easy-coding.de/index.php?...48b0244cf4a76a (.swf 's können mit dem Browser abgespielt werden) |
| | |
| | Nach oben #8 |
| Erfahrener Benutzer Registriert seit: 27.02.2006
Beiträge: 159
|
Hallo, ich hab mal das Ganze etwas umgebaut. Hier der String zur Eingabe: Code: <form action=xssbad.php method=get><p>Vorname:<br><input name=vorname type=text></p><input type=submit value=Absenden ></form> PHP-Code: Gruß, Jumper, the II. |
| | |
| | Nach oben #9 |
| Neuer Benutzer Registriert seit: 13.09.2008
Beiträge: 18
|
Auf dieser Seite hier sind viele XSS Angriffszenarien dargestellt: http://ha.ckers.org/xss.html Hth Uhu. |
| | |
![]() |
| Lesezeichen |
| Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1) | |
| Themen-Optionen | Thema durchsuchen |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Beispiel OOP und VisualBasic | mano | Sonstige Programmiersprachen | 5 | 31.10.2006 18:35 |
| [PHP] PDF erstellen - ganz einfaches, schlichtes Beispiel | Jann Hendrik | Tutorials | 4 | 24.11.2005 12:44 |
| GESUCHT:simples beispiel zum thema resultset, tablemodel => in einer JTable ausgeben! | bamboocha | Desktop-Applikationen und Grafik | 2 | 06.06.2005 21:34 |