![]() |
| | Themen-Optionen |
| | Nach oben #1 |
| Neuer Benutzer Registriert seit: 28.02.2007
Beiträge: 1
|
Hi, ich möchte gerne eine XSS Lücke innerhalb einer Semesterarbeit praktisch erläutern und auch kurz vorstellen. Ich habe mir jetzt folgendes vorgestellt. Habe mir jetzt einfach ein Formular geschrieben: <html> <head> </head> <body> <form action="xss.php" method="get"> <p>Vorname:<br><input name="vorname" type="text"></p> <input type="submit" value=" Absenden "> </form> </body> </html> Wenn ich jetzt mittels eines links <a href="xss.php?vorname=<script>alert('Hallo Welt!');</script>">XSS</a>xss.php drauf zu greife, möchte ich gerne das halt einfach ein alert fenster erscheint. Das php Script sieht wie folgt aus <?php echo $_GET['vorname']; ?> Es erfolgt aber keine Ausgabe, sondern die <> werden ausgefiltert mittels %c3 Habt ihr ne Idee wie es funktionieren könnte? Oder ne andere Idee für ein kleines XSS Beispiel? Ich habe als Browser schon Firefox 1.0, 2.0, IE6,7 sowie Opera360 benutzt. Als Webserver wird Apache eingesetzt ohne irgendwelche Filterfunktionen. Danke und Gruß Malte |
| | |
| | Nach oben #2 |
| Benjamin Klaile Registriert seit: 02.12.2004 Ort: Remagen
Beiträge: 4.480
|
Hi, willkommen im Forum. Schau mal hier: http://forum.developers-guide.net/sh...t=688#post6008 Da findest du ein Beispiel. [Nachtrag] Könnte auch ganz interessant sein? http://en.wikipedia.org/wiki/Cross_site_scripting Grüße, Ben. |
| | |
| | Nach oben #3 |
| Christian Mühlroth Registriert seit: 04.09.2005 Ort: Nürnberg
Beiträge: 561
|
Aus deinem Code: html Code:
PHP-Code: Formulare mit GET werden eh so gut wie nicht verwendet.
__________________ http://www.ChrisDiary.De |
| | |
| | Nach oben #4 |
| Oliver O. Registriert seit: 17.08.2005
Beiträge: 426
|
ööhmm.... ich glaube nicht, dass er wissen will, wie man sich dagegen schützt, sondern wie man so was macht. Ich hab bisschen ausprobiert, und du hast ein problem: du musst verhindern dass vor den Anführungsstrichen ( 'Hallo Welt!' ) Schrägstriche gesetzt werden ( \'Hallo Welt!\' )... und ich glaube, dass geht nicht.... was gehen würde: <a href="xss.php?vorname=<script>$x=5;alert($x);</script>">XSS</a> aber ein string geht irgendwie nicht... |
| | |
| | Nach oben #5 | |
| Christian Mühlroth Registriert seit: 04.09.2005 Ort: Nürnberg
Beiträge: 561
| Zitat:
In meinem Beispiel wird der XSS-"Angriff" ausgeführt, wenn er anstatt von GET, POST benutzt.
__________________ http://www.ChrisDiary.De | |
| | |
![]() |
| Lesezeichen |
| Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1) | |
| Themen-Optionen | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Beispiel OOP und VisualBasic | mano | Sonstige Programmiersprachen | 5 | 31.10.2006 18:35 |
| [PHP] PDF erstellen - ganz einfaches, schlichtes Beispiel | Jann Hendrik | Tutorials | 4 | 24.11.2005 12:44 |
| GESUCHT:simples beispiel zum thema resultset, tablemodel => in einer JTable ausgeben! | bamboocha | Desktop-Applikationen und Grafik | 2 | 06.06.2005 21:34 |