Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

XSS - wie gravierend ?

Diskussion: XSS - wie gravierend ? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hallo, ich möchte mal eure Meinung zum Thema XSS hören. Ich war immer der Meinung, das solche Lücken sehr ...

Antwort
Alt 21.10.07, 16:51   #1 (permalink)
 
Registriert seit: 15.01.05
THRALL Leistung: Facit NTK
Likes: 0
Standard XSS - wie gravierend ?

Anzeige

Hallo,

ich möchte mal eure Meinung zum Thema XSS hören. Ich war immer der Meinung, das solche Lücken sehr gravierend sind bin aber bei fast allen Webmastern auf völlige Ignoranz gestoßen. Die Meisten haben sich nicht mal die mühe gemacht zu Antworten, geschweige das Problem behoben.


Da Frage ich mich woran es liegt das XSS Lücken auf Websiten mit mehreren tausend Usern vom admin komplett ignoriert werden ? Weil der Server nicht modifiziert wird ? So was ist doch ein Paradies für Phisher & Co !

THRALL ist offline   Mit Zitat antworten
Alt 21.10.07, 17:14   #2 (permalink)
Senior Member
 
Benutzerbild von Chakky
 
Registriert seit: 28.10.03
Chakky Leistung: 8086
Chakky eine Nachricht über ICQ schicken
Likes: 110
Standard RE: XSS - wie gravierend ?

Zitat:
Original von THRALL
Hallo,

ich möchte mal eure Meinung zum Thema XSS hören. Ich war immer der Meinung, das solche Lücken sehr gravierend sind bin aber bei fast allen Webmastern auf völlige Ignoranz gestoßen. Die Meisten haben sich nicht mal die mühe gemacht zu Antworten, geschweige das Problem behoben.


Da Frage ich mich woran es liegt das XSS Lücken auf Websiten mit mehreren tausend Usern vom admin komplett ignoriert werden ? Weil der Server nicht modifiziert wird ? So was ist doch ein Paradies für Phisher & Co !
weil der aufwand meist zu groß ist...und solange nur ein odere 2 user drauf aufmerksam machen und keine größerer schaden angerichtet wurden ist einfach todschweigen!
__________________
cu
Chakky

we are dreaming in digital
we are living in realtime
we are thinking in binary
we are talking in IP
welcome to our world
Chakky ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 21.10.07, 17:23   #3 (permalink)
Themenstarter
 
Registriert seit: 15.01.05
THRALL Leistung: Facit NTK
Likes: 0
Standard

Haha

Sone XSS lücke kann doch durch ein simplen Filter sofort gelößt werden.

Bei den größeren Sites kann man ja auch nicht mehr einfach nen Script tag reinhauen, nen Filter ist also schon da, nur wurde der nicht gut umgesetzt. Da müsste man nur nen bischen anpassen.

Und wenn da ein großer Amerikanischer Buchladen (mit Onlineshop) sich nicht für ne Sicherheitslücke Interessiert finde ich das doch sehr arm ...

Na, dann ab in die Blogosphere damit
THRALL ist offline   Mit Zitat antworten
Alt 21.10.07, 17:40   #4 (permalink)
Senior Member
 
Benutzerbild von Chakky
 
Registriert seit: 28.10.03
Chakky Leistung: 8086
Chakky eine Nachricht über ICQ schicken
Likes: 110
Standard

Zitat:
Original von THRALL
Haha

Sone XSS lücke kann doch durch ein simplen Filter sofort gelößt werden.

Bei den größeren Sites kann man ja auch nicht mehr einfach nen Script tag reinhauen, nen Filter ist also schon da, nur wurde der nicht gut umgesetzt. Da müsste man nur nen bischen anpassen.

Und wenn da ein großer Amerikanischer Buchladen (mit Onlineshop) sich nicht für ne Sicherheitslücke Interessiert finde ich das doch sehr arm ...

Na, dann ab in die Blogosphere damit
xss ist auch bissel überwertet in meinen augen in zeiten web2.0 wirste wohl immer was finden
__________________
cu
Chakky

we are dreaming in digital
we are living in realtime
we are thinking in binary
we are talking in IP
welcome to our world
Chakky ist offline   Mit Zitat antworten
Alt 21.10.07, 17:46   #5 (permalink)
Themenstarter
 
Registriert seit: 15.01.05
THRALL Leistung: Facit NTK
Likes: 0
Standard

So denken viele, da der Server nicht modifiziert wird.

Aber nennst du es überbewertet, das wenn du auf nen link klickst (und du nen account dort hast) automatisch 100 Bücher kaufst ?

oder

falls man was in das PM System einschleusen kann, du nur deine neuen Nachrichten lesen musst, und wir hier 3 Beitäge mit "ich bin doof" haben ?
THRALL ist offline   Mit Zitat antworten
Alt 21.10.07, 18:10   #6 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
Zitat:
Original von Chakky
xss ist auch bissel überwertet in meinen auge
Achja, mal wieder die extreme Unwissenheit die dazu führt, diese Lücke zu verharmlosen.

XSS ist eine ernstzunehmende Lücke und kann ähnlich verherrend wie eine SQL Injection sein, manchmal sogar noch schlimmer.

Passwortklau für Dummies - oder warum Cross Site Scripting wirklich ein Problem ist
Elderan ist offline   Mit Zitat antworten
Alt 21.10.07, 18:43   #7 (permalink)
Themenstarter
 
Registriert seit: 15.01.05
THRALL Leistung: Facit NTK
Likes: 0
Standard

Was denkt ihr wäre dann einen Anreiz die Lücke zu schließen ?

Mal nen gutes Proof of Concept schreiben was über nen alert hinausgeht ?
Einfach was über die ungefixte Lücke ins Blog schreiben ?
Aufhören nach sowas zu suchen, da 90% der Seiten Lücken haben ?
THRALL ist offline   Mit Zitat antworten
Alt 21.10.07, 19:05   #8 (permalink)
HKA
 
Registriert seit: 15.10.06
HKA Leistung: Facit NTK
Likes: 0
Standard

Ich bin für das Zweite.
Wenn man die Lücke in einem Blog veröffentlicht und es den Link dem Besitzer der unsicheren Seite schickt wird sie meistens schnell geschlossen.
Das ist wenigstens meine Erfahrung.
Denn wenn er sie nicht schließt finden sich schnell genug Leute, die sie ausnutzen und dann hat der Betreiber Pech gehabt.

Was möchtest du für nen POC machen, dass darüber hinausgeht??
vll nen paar accs damit klauen und die Benutzerdaten dem Betreiber schicken, als Beweis, dass die Lücke kritisch ist?

Das XSS Lückensuchen aufgeben würde ich sowiso nie.
HKA ist offline   Mit Zitat antworten
Alt 21.10.07, 19:20   #9 (permalink)
Senior Member
 
Benutzerbild von Chakky
 
Registriert seit: 28.10.03
Chakky Leistung: 8086
Chakky eine Nachricht über ICQ schicken
Likes: 110
Standard

Zitat:
Original von Elderan
Hallo,
Zitat:
Original von Chakky
xss ist auch bissel überwertet in meinen auge
Achja, mal wieder die extreme Unwissenheit die dazu führt, diese Lücke zu verharmlosen.
ok hast mich vom gegenteil überzeugt alles zurück nimmt....


dafür sind wir ja hier um was zu lernen!

aber in letzter zeit hat das mit den meldungen auch überhand genommen da xss und dort ein xss ging mir auch bissel auf die nerven!
__________________
cu
Chakky

we are dreaming in digital
we are living in realtime
we are thinking in binary
we are talking in IP
welcome to our world
Chakky ist offline   Mit Zitat antworten
Alt 21.10.07, 19:39   #10 (permalink)
Themenstarter
 
Registriert seit: 15.01.05
THRALL Leistung: Facit NTK
Likes: 0
Standard

@HKA

Mit nem besseren PoC meinte ich sowas wie wenn man den Link anclickt wird automatisch nen Forumpost erstellt oder sowas. Denn ich denke, dass viele Webmaster noch denken, das son bischen Javascript nichts anrichten kann.

Na dann kommt dann gleich mal was ins Blog, kann man ja auch unter "Referenzen" abbuchen

edit: http://www.godberit.de/blog/2007/10/22/xss-bn/
THRALL ist offline   Mit Zitat antworten
Alt 23.10.07, 22:52   #11 (permalink)
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Hi,

Also am besten einfach " ' > < ; und so weiter rausfiltern dann ist man meistens auf der sicheren Seite
(denk ich mal, lass mich aber gern eines Besseren belehren)

Also ums schließen gehts nicht, warum die das dann ignorieren ist mir auch schleierhaft...

mfg,
Xalon
Xalon ist offline   Mit Zitat antworten
Alt 24.10.07, 15:47   #12 (permalink)
Themenstarter
 
Registriert seit: 15.01.05
THRALL Leistung: Facit NTK
Likes: 0
Standard

Nen Filter zu machen war auch schon bei SQL Injections kein Ding .... man muss diesen nur konsequent anwenden.
THRALL ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » XSS - wie gravierend ?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61