HTML erlauben ist Einladung für Hacker?

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
tsccom
Mitglied
Beiträge: 323
Registriert: 10.08.2008 12:07

HTML erlauben ist Einladung für Hacker?

Beitrag von tsccom »

Hi,

habe in meinem Board einige HTML-Tags erlaubt. U.a. auch den "<script" - Tag.
Ein User hatte einen Thread gestartet und die ganze Seite wurde von einem blauen Rechteck bedeckt in dem Text stand. Das hat fast alles verdeckt. Desweiteren waren einige Buttons weg, die waren dann irgendwo in dem blauen Kästchen. Es waren andere Scripte per <script-Tag eingefügt.
Habe dann den Beitrag entfernen können, der Ersteller des Threads (der allerdings nur die Absicht hatte, uns zu zeigen, dass es unsicher ist das Board) hat behauptet, dass man somit auch Login-Daten oder Cookies abfangen könnte, oder sonstige forenschadende Sachen einbauen könnte.

Kann man das wirklich? O.O

Hier der Link zum Thread in meinem Forum: http://tobias-theis.de/phpBB/viewtopic.php?t=410
piero
Mitglied
Beiträge: 476
Registriert: 10.11.2008 17:15
Wohnort: Schweiz

Beitrag von piero »

also mit javascript kann man ziemlich viel machen ;) unter anderem halt auch cookies auslesen...

also wenn du den script tag aussachltest bist du zu 98% sicher, denk ich mal^^

und wenn du html komplett ausschaltest, dann besteht keine hackinggefahr von der seite her...
tsccom
Mitglied
Beiträge: 323
Registriert: 10.08.2008 12:07

Beitrag von tsccom »

Danke für die Info, ist nur im falschen Forum gelandet. Sollte eig. in phpBB 2.0: Administration und Benutzung
Benutzeravatar
cYbercOsmOnauT
Ehemaliges Teammitglied
Beiträge: 3820
Registriert: 18.02.2004 23:02
Wohnort: Göttingen
Kontaktdaten:

Beitrag von cYbercOsmOnauT »

Logindaten wird ein Problem zu klauen.. aber das Cookie zu klauen und somit sich als eine andere Person im Forum bewegen ist wirklich via JavaScript recht schnell getan. Da ich hier keine Lehrstunde in Hacking geben will, folgt natürlich kein Beispiel.

Grüße,
Tekin
• prof. phpbb-Installation, Reparatur, Rettung nach Hackattacken, sowie PHP/JS Programmierung aller Art
Zend Certified Engineer, Linux Administrator und die Sicherheit von 34 Jahren Programmiererfahrung
• Interesse? Kontakt unter t.birduezen@web-coding.eu
tsccom
Mitglied
Beiträge: 323
Registriert: 10.08.2008 12:07

Beitrag von tsccom »

cYbercOsmOnauT hat geschrieben:folgt natürlich kein Beispiel.
Will auch gar keins haben...
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

html ist eigentlich *immer* böse und sollte von daher besser *nie* erlaubt werden - selbst beim sanitizing von entsprechenden benutzereingaben über z.b. *htmlpurifier* bleiben unter umständen noch lücken bestehen...
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“