| Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig. |
Diskussion: Exploit über PHP? im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige Hoffe das jetzt im richtigen Thread gelandet ._. naja... Hab ein eigenes Forum und dort ist in den Signaturen ...
![]() |
| | #1 (permalink) |
| Registriert seit: 25.11.06 ![]() Likes: 0 | Anzeige Hoffe das jetzt im richtigen Thread gelandet ._. naja... Hab ein eigenes Forum und dort ist in den Signaturen und den Posts auch HTML code erlaubt. Nun ist mir letztens erst aufgefallen das man ja auch Dateien dadurch ausführen kann. (Bsp.: .jpg) Meine Frage wär ob es denn möglich ist das jemand genau darüber einen Exploit ausführt, z.B.: JpgOfDeath oder ähnliches was sich als jpg tarnt. Gruß, Doomhammer |
| | |
| | #2 (permalink) |
| Jpgs sollten eigentl. ungefährlich sein, da die meisten Leute mittlerweile den Patch bzw. das Servicepack drauf haben. Trotzdem solltest du JavaScript und html immer deaktivieren. Es öffnet potenziellen Angreifern Tür & Tor für so nette Sachen wie Cookie Stealer etc. Auch wenn Javascript deaktiviert ist, kann man mittels html & Flash Javascript ausführen. ( get_URL(javascript ) Also schalt html in deinem Forum lieber aus und aktivier den sicheren BB-Code. (mit dem die meisten user sowieso besser zurechtkommen)
__________________ Major Fault, General Error and Colonel Panic came together to celebrate timeout. ------------------------------------------------ http://www.shick.de/ ------------------------------------------------ | |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Themenstarter Registriert seit: 25.11.06 ![]() Likes: 0 | ok danke schonmal für die antwort^^ Hab den BBCode aktiviert und HTML ausgeschaltet Aber besteht prinzipiell die gefahr das sich jemand einen Exploit in die sig läd und der dann dadurch ausgeführt wird? wenn man von eventuellen servicepacks oder updates absieht. |
| | |
| | #4 (permalink) |
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Hallo, sofern du jeden HTML Code zulässt, kann man durchaus auch einen Exploit in die Sig laden. Entweder kann man darüber den Browser abstürzen lassen oder manchmal sogar beliebige Dateien ausführen (auf dem Client-Rechnern). Das viel gefährlichere ist aber soetwas wie Cookie-"Stealing", dort werden die Zugangsdaten zu deiner Website gestohlen, welche in einem Cookie hinterlegt sind. In Foren gibt es oft die Wiederkehrfunktion, dort ist bei dir ein Cookie mit Userid + Passwort hinterlegt, dieser kann dann z.B. gestohlen werden. Sonst ist bei jedem System die SessionID hinterlegt, meistens in einem Cookie (andere Alternative: URL, auch unsicher). Wenn jmd. die SessionID stiehlt, welches wieder über das Cookie Stealing geht, so kann er unter dem User weitersurfen. Auch könnte jmd. z.B. eine Weiterleitung auf die eigene Seite in die Sig. übernehmen. PS: Zu Exploits in Browser: http://www.heise.de/security/dienste/browsercheck/ |
| | |
| | #5 (permalink) |
| Themenstarter Registriert seit: 25.11.06 ![]() Likes: 0 | hmmm mal sehen ob ich es verstanden hab: Also der bbcode ist sicherer. Hängt das damit zusammen das bb nur bestimmte Befehle zulässt? Der bbcode müsste doch eigentlich wieder zurück in HTML übersetzt werden. Wenn ich also einen bbcode für ein pic habe ( [img]URL[ /img]) dann müsste das doch in HTML (<img src="URL" />) übersetzt werden oder? Es wäre doch also für jemanden möglich darüber einen Exploit der als jpg getarnt ist auszuführen oder? |
| | |
| | #6 (permalink) |
| Moderator ![]() Registriert seit: 19.06.06 ![]() ![]() ![]() Likes: 52 | also falls du folgendes meinst (http://vil.nai.com/vil/content/v_128904.htm) dann dürfte auch bbcode anfällig sein, da dies wie eine art platzhalter gesehen werden kann welcher ersetzt wird. das problem wäre hier ja nicht der html-code sondern die datei selber. es gibt aber halt auch direkt exploits wie weiter oben erwähnt, die direkt z.b. javascript-fähigkeiten holen und so. und dagegen sollte dich bbcode eigentlich schützen. wie aber generell bei programmen so muss man auch hier sagen, dass nichts 100% sicher ist! |
| | |
| | #7 (permalink) | |
| Themenstarter Registriert seit: 25.11.06 ![]() Likes: 0 | Zitat:
| |
| | |
| | #8 (permalink) | ||
| Moderator ![]() Registriert seit: 20.07.05 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 202 | Zitat:
beim bbcode hat man aber im Endeffekt mehr Kontrolle, da es nur (wie Du schon erkannt hast) bestimmte, fest vorgegebene bbcodes gibt. Der HTML Code wird dann daraus generiert. Andersrum, wenn man nur bestimmte HTML Codes zulassen möchte, muss man den unerwünschten Rest herausfiltern und das ist fehleranfälliger (irgendwas übersieht man ja immer, z.b irgenetwas unerlaubtes im erlaubten Code) so dass mehr Manipulationsmöglichkeiten offen bleiben. Zitat:
Zusätzlich kann man ja in vielen Browsern nur Bilder von der Webseite zulassen und alle Fremdquellen verbieten - das gibt es in der Mozilla-Familie unter Einstellungen (irgenwo
__________________ Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf! Selig, wer nichts zu sagen hat und trotzdem schweigt. | ||
| | |
| | #9 (permalink) |
| Themenstarter Registriert seit: 25.11.06 ![]() Likes: 0 | danke für die Tipps leute^^ hat mir sehr geholfen^^ |
| | |
| | #10 (permalink) | ||
| Moderator ![]() | Zitat:
| ||
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Exploit? | ozeo | (In)security allgemein | 5 | 30.04.08 13:37 |
| Exploit Aim | devnull | (In)security allgemein | 5 | 27.10.05 18:20 |
| Exploit | dbz42 | Code Kitchen | 0 | 07.06.04 18:13 |
| WKS Exploit | gangstasta | Code Kitchen | 3 | 09.03.04 19:08 |