html in gatenboeken
Ik kom weleens sites tegen met gastenboeken die gewoon alle html die je invult toestaan. Is dat onveilig?
Maar goed, even antwoord op je vraag, dat is inderdaad onveilig. Je zou dus zo een scherm kunnen laten openen met virussen etc. Het kan zijn dat je het niet helemaal begrepen hebt, het kan natuurlijk ook zijn dat alleen basis-HTML toegestaan word, zoals <b> of <i> .
nee voor zover ik weet staat deze alles toe wat ingevoerd wordt.
Hmm, dan is het nogal onveilig.
Gewijzigd op 02/08/2010 22:20:38 door - Ariën -
Welke sites dan? ;)
Deze worden plaintext op de schijf gezet, zo is het voor een trojaans paard kinderspel natuurlijk.
Paradox - op 02/08/2010 20:08:12:
Ja dan is dat onveilig, ja ik ben er weer met m'n iframe hacks, men kan je ftp en dus volledige site hacken mbv een iframe.
http://www.inventis.be/blog/is-je-website-beveiligd-tegen-iframe-hacks
http://www.inventis.be/blog/is-je-website-beveiligd-tegen-iframe-hacks
Wat ingewikkeld. Gewoon met javascript een bestand aanroepen wat als parameter de document.cookie hebt. Klaar.
Aar anoniem op 02/08/2010 19:12:56:
Ja, Google of Wikipedia maar eens op XXS of Cross Site Scripting.
Zoeken op XXS zal niet veel opleveren, zoek maar gewoon op XSS ;) Simpel: De X staat voor "Cross" (vandaar ook dat de X lijkt op een cross, daar komt het vandaan, grappig he? HAHAHA)
Dus.
Niek s op 02/08/2010 21:39:45:
Zoeken op XXS zal niet veel opleveren, zoek maar gewoon op XSS ;) Simpel: De X staat voor "Cross" (vandaar ook dat de X lijkt op een cross, daar komt het vandaan, grappig he? HAHAHA)
Dus.
Aar anoniem op 02/08/2010 19:12:56:
Ja, Google of Wikipedia maar eens op XXS of Cross Site Scripting.
Zoeken op XXS zal niet veel opleveren, zoek maar gewoon op XSS ;) Simpel: De X staat voor "Cross" (vandaar ook dat de X lijkt op een cross, daar komt het vandaan, grappig he? HAHAHA)
Dus.
En anders heb je CSS....
Peter aka Lekensteyn op 02/08/2010 21:27:12:
Sla nooit wachtwoorden op met Filezilla.
Deze worden plaintext op de schijf gezet, zo is het voor een trojaans paard kinderspel natuurlijk.
Deze worden plaintext op de schijf gezet, zo is het voor een trojaans paard kinderspel natuurlijk.
Wat heeft dit hier nu mee te zien?
<script>alert('Deze website is niet beveiligd tegen XSS')</script>
Dit is een relatief onschuldig iets maar zal de webmaster (met wat geluk) er wel toe bewegen om toch maar s wat meer controle in te zetten.
Ik ken zelfs iemand die op deze manier een paar leuke euros verdiend heeft. (Hij had zijn email adres er ingevuld met het aanbod de webmaster te helpen om de site veiliger te maken)
Paradox - op 02/08/2010 20:08:12:
Ja dan is dat onveilig, ja ik ben er weer met m'n iframe hacks, men kan je ftp en dus volledige site hacken mbv een iframe.
http://www.inventis.be/blog/is-je-website-beveiligd-tegen-iframe-hacks
http://www.inventis.be/blog/is-je-website-beveiligd-tegen-iframe-hacks
FTP hack je er niet mee met deze exploit, dat gaat via een Trojan, die in vele gevallen al geblokkeerd zal worden door menig virusscanner. En dan is het de vraag of de FTP-wachtwoorden opgeslagen zijn, en hoe ze opgeslagen zijn.
Gewijzigd op 03/08/2010 08:42:10 door - Ariën -
Paradox - op 02/08/2010 20:08:12:
Ja dan is dat onveilig, ja ik ben er weer met m'n iframe hacks, men kan je ftp en dus volledige site hacken mbv een iframe.
http://www.inventis.be/blog/is-je-website-beveiligd-tegen-iframe-hacks
http://www.inventis.be/blog/is-je-website-beveiligd-tegen-iframe-hacks
Wouter, dit is de grootste onzin. Dit heeft totaal niets te maken met het topic?!
TS: HTML in je gastenboek kan, maar wees voorzichtig met welke tags je toelaat ;-) Eigenlijk behoor je geen HTML toe te staan.
Maak een whitelist met tags en stop die in een strip_tags, heb gehoord dat dat redelijk veilig is, zelf niet uitgeprobeerd eerlijk gezegd, ik heb op het moment geen sites waar het wenselijk is html aan toe te voegen.
P.S.
Verzin ook wat zodat er geen 'open' <b> tags in je script voorkomen, anders maak je de rest van je site bold.
Johan Dam op 03/08/2010 09:59:40:
@chris, dat is ook weer wat overdreven, je kan rustig 'onschuldige' tags toelaten als <b> <i> <u> enz, voor de <a> is ook wat te zeggen.
Maak een whitelist met tags en stop die in een strip_tags, heb gehoord dat dat redelijk veilig is, zelf niet uitgeprobeerd eerlijk gezegd, ik heb op het moment geen sites waar het wenselijk is html aan toe te voegen.
P.S.
Verzin ook wat zodat er geen 'open' <b> tags in je script voorkomen, anders maak je de rest van je site bold.
Maak een whitelist met tags en stop die in een strip_tags, heb gehoord dat dat redelijk veilig is, zelf niet uitgeprobeerd eerlijk gezegd, ik heb op het moment geen sites waar het wenselijk is html aan toe te voegen.
P.S.
Verzin ook wat zodat er geen 'open' <b> tags in je script voorkomen, anders maak je de rest van je site bold.
Nee, zie warnings op php.net.
Paradox - op 02/08/2010 22:18:39:
Wat heeft dit hier nu mee te zien?
Peter aka Lekensteyn op 02/08/2010 21:27:12:
Sla nooit wachtwoorden op met Filezilla.
Deze worden plaintext op de schijf gezet, zo is het voor een trojaans paard kinderspel natuurlijk.
Deze worden plaintext op de schijf gezet, zo is het voor een trojaans paard kinderspel natuurlijk.
Wat heeft dit hier nu mee te zien?
Reactie op jouw opmerking over FTP.
Als je echt zo nodig HTML wilt toelaten, gebruik dan HTML Purifier