Chaosweib: XSS, wohin man schaut!

Beitrag lesen

Moin!

Ich habe nur ein kleinwenig Ahnung mit php-Sprache. Jedoch strenge ich mich sehr an.

Das reicht aber noch nicht.

Dein bisheriges Arbeitsergebnis ist gefährlich! Ich habe dir ein kleinwenig von der Gefährlichkeit gerade in Form eines netten Javascriptes in deine Seite integriert (der erste Versuch wurde von Magic Quotes vereitelt, aber das hält niemanden auf, wie du sehen solltest).

Du hast den elementarsten Arbeitsschritt bei der Datenverarbeitung nicht beachtet: Kontextwechsel erfordern unter Umständen eine andere Darstellung für gewisse Zeichen.

Dein bisher einziger Kontextwechsel ist von Text (im Texteingabefeld) zu HTML (in der Datenausgabe).

Der verlinkte Artikel sagt dir, was zu tun ist. Lies ihn!

Und entscheide dich eventuell doch lieber, ein fertiges Gästebuchskript einzusetzen und es "nur" anzupassen, wenn du es ernsthaft online einsetzen willst.

Für deine Programmierexperimente hingegen solltest du deine Skripte niemals ohne Zugangskontrolle öffentlich online stellen. Entweder du installierst dir auf deinem eigenen Rechner z.B. XAMPP (Apache, PHP, Perl und MySQL), oder du erstellst auf deinem Online-Server wenigstens einen .htaccess-Verzeichnisschutz mit Passwort.

  • Sven Rautenberg

Vielen Dank, Sven. Ich werde nachher dein Text in aller Ruhe lesen, bin in moment beschäftigt.

Liebe Grüße
Chaosweib