Avatar billede sungdk Nybegynder
20. april 2005 - 21:23 Der er 9 kommentarer og
1 løsning

"Hack" denne side!

Hej med jer!

I forbindelse med dette spørgsmål: http://www.eksperten.dk/spm/609087 så har jeg fået lavet siden om til SESSION.

Jeg vil gerne høre om der nu var huller jeg ikke har fixet, og om der igen kan hackes/snydes med COOKIES som man kunne sidste gang.

På forhånd tak!
Avatar billede ranglen Nybegynder
20. april 2005 - 22:00 #1
Avatar billede sungdk Nybegynder
20. april 2005 - 22:25 #2
Synes det er en lidt forvirrende hjemmeside.

Kan du forklare hvad det er? Og evt. hvordan jeg kan beskytte mig imod dette syndrom. Har aldrig hørt om det før :(
Avatar billede ranglen Nybegynder
20. april 2005 - 22:39 #3
Teknikken går ud på at injekte f.eks. javascript-kode på hjemmesiden. Det kan bruges til at stjæle indholdet af andre brugeres cookies. I dette tilfælde vil session id være målet.

Hvis jeg f.eks. skriver en besked til dig med indholdet: <script>alert('hacked')</script>

vil det blive afviklet. Det er meget skidt. Så er det blot et spørgsmål om at skrive noget kode, som sender 'document.cookie' hjem til hackeren..

Du kan kigge på funktionerne htmlentities() og strip_tags() for at løse problemet. Alle steder hvor brugeren indtaster data til fremvisning på hjemmesiden, er du sårbar.
Avatar billede ranglen Nybegynder
20. april 2005 - 22:45 #4
http://phpsec.org/projects/guide/

Der står også lidt om sikring af sessions
Avatar billede sungdk Nybegynder
20. april 2005 - 23:31 #5
Jeg kigger lige lidt på det. Og så får du point derefter :D
Avatar billede sungdk Nybegynder
21. april 2005 - 14:27 #6
Hmmm! Har kigget lidt.... Det er meget fint, men synes ik de kommer med en løsning på problemet.
Avatar billede ranglen Nybegynder
22. april 2005 - 01:12 #7
xss kan du forhindre ved at

$besked = <udtræk fra database>;
echo htmlentities($besked);

i stedet for at udskrive den dirkete
echo $besked;

det skal gøres ALLE steder hvor du lægger data ud på sitet, som er forfattet af sitets brugere
Avatar billede sungdk Nybegynder
22. april 2005 - 13:12 #8
ok!

Svar :D
Avatar billede ranglen Nybegynder
23. april 2005 - 18:01 #9
ok

Husk nu at gøre det alle steder :)
Avatar billede ranglen Nybegynder
23. april 2005 - 23:56 #10
alle steder, gælder f.eks. også overskriften i 'opret besked' :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester