Gepostet am:14.01.2008 16:56
#1
memberlist xss luecke
14.01.2008 16:56 hi jungs ich wurde von nem user auf das folgende hingewiesen.. kann mir das mal einer genauer erklaeren bzw die abhilfe wenn noetig erklaeren..
also
.....................
Es gibt eine XSS-Lücke bei der Mitgliedersuche. Es werden keine
unerlaubt Zeichen entfernt.
Beispiele:
Bilder:
http://www.xxxxxx.net/html/modules/xoopsmembers/index.php?letter=A%20'%20/%3E%3Cimg%20src=http://events.ccc.de/congress/2007-mediawiki/images/f/fb/24c3-banner_460_80.jpg%20/%3E%3Cbr'&sortby=uid
JavaScript (das erste zeigt deinen Cookie an; das zweite erzeugt 9 oder
18 Alertboxen):
http://www.xxxxxxe.net/html/modules/xoopsmembers/index.php?letter=1'><a
href=javascript:alert(document.cookie)>Alertbox</a><br'&sortby=uid
http://www.xxxxx.net/html/modules/xoopsmembers/index.php?letter=1'><script>alert(0);</script><br'&sortby=uid
Und einfache Links:
Link intern:
http://www.xxxx.net/html/modules/xoopsmembers/index.php?letter=1'><a
href=link2somewhere>KLICK MICH</a><br<!-- '&sortby=uid
Link extern:
http://www.xxx.net/html/modules/xoopsmembers/index.php?letter=1'><a
href=http://www.heisec.de>KLICK MICH</a><br<!-- '&sortby=uid
Abhilfe: Untersuchen der Suchstrings auf unerlaubte Zeichen, wie bei der
Boardsuche
xoops/search.php: .htmlspecialchars(stripslashes($q)). (sowas in der Art)
Wende dich am besten an den, der das programmiert hat.
Viele Grüsse H
..............................
soweit die email..
gruss bb
gruss BB
www.rennboote.net