Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(Web-) Design und webbasierte Sprachen Tipps & Tricks, Designabgleich, HTML & Javascript, Flash, ASP, PHP, Perl/CGI...

php wird nicht weiterverarbeitet?

Diskussion: php wird nicht weiterverarbeitet? im Forum (Web-) Design und webbasierte Sprachen, in der Kategorie Web, Network & Multimedia Palace; Anzeige Hi liebe HaBo User, ich versuche mich gerade von Grund auf ein wenig in Richtung php Injektion weiterzubilden. daher ...

Antwort
Alt 08.06.09, 02:28   #1 (permalink)
p-g
 
Registriert seit: 07.08.07
p-g Leistung: Facit NTK
Likes: 0
Smile php wird nicht weiterverarbeitet?

Anzeige

Hi liebe HaBo User,

ich versuche mich gerade von Grund auf ein wenig in Richtung php Injektion weiterzubilden. daher hab ich fix ein mini Script geschrieben was einfach nur das Eingegebene wieder ausgeben soll.
Also von der Grundidee super XSS anfällig.

zum Code:

<form action="<?php echo $PHP_SELF; ?>" method="post">
<input type="text" name="text">
<br/>
<input type="submit" name="los" value="Berechnen">
</form>

<?php
echo $_POST['text'];
?>

also eine mini-mini-abgespeckte Version von einem unsicheren Gästebuch.

Nun versuche ich alles zu übergeben was sich übergeben lässt.
also html Befehle klappen alle prima (klar warum auch nicht).

allerdings wenn ich
<?php echo "toll"; ?>
übergeben will, zeigt der einfach nichts an, übergeht also den php Befehl einfach.
Nur im Quelltext sieht man:
<?php echo \"toll\"; ?>

Was ich weiter getestet habe sind Eingaben wie:
" dies wird zu \" obwohl ich kein addslashes(); oder ähnliches verwende.
wie man ein Beispiel vorher auch super erkennen kann.

zusätzlich reagiert der auf <?php und <? auch nicht so wie er "soll". Er gibt nichts aus und hinterlässt bloß wieder im Quelltext die Eingabe.

Hat jemand eine Idee woran das liegen könnte? und wenn ja auch eine Idee wie man eine solche "Problematik" umgehen kann?

Hier die Infos zu XAMPP: den ich hab die Vermutung das es irgendwas von XAMPP ist, ist aber nur n Überlegung von mir.

ApacheFriends XAMPP (Basispaket) version 1.7.0
+ Apache 2.2.11
+ MySQL 5.1.30 (Community Server)
+ PHP 5.2.8

Liebe Grüße p-g

p-g ist offline   Mit Zitat antworten
Alt 08.06.09, 07:59   #2 (permalink)
 
Registriert seit: 12.01.08
Felixh Leistung: Facit NTK
Likes: 0
Standard

...ahso, ich ahbe dein problem völlig missverstanden xD
Felixh ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 08.06.09, 08:01   #3 (permalink)
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 77
Standard RE: php wird nicht weiterverarbeitet?

@felix: natürlich hat p-g die Dateien .php genannt - er schreibt doch, dass das mit dem Formular an sich, wenn er nur HTML-Tags dort rein schreibt, alles funktioniert...


Zitat:
Original von p-g
allerdings wenn ich
<?php echo "toll"; ?>
übergeben will, zeigt der einfach nichts an, übergeht also den php Befehl einfach.
Nur im Quelltext sieht man:
<?php echo \"toll\"; ?>

Was ich weiter getestet habe sind Eingaben wie:
" dies wird zu \" obwohl ich kein addslashes(); oder ähnliches verwende.
Das ist einfach Sache der Server-Config.
siehe hier: http://de3.php.net/magic_quotes



Zitat:
Original von p-g
zusätzlich reagiert der auf <?php und <? auch nicht so wie er "soll". Er gibt nichts aus und hinterlässt bloß wieder im Quelltext die Eingabe.
User-Eingaben werden als Zeichenketten gewertet.
Wenn du explizit eingegebenen PHP-Code ausführen willst, dann gibt es die PHP-Funktion eval().
Aber einfach so "aus Versehen" wird kein über Formular eingeschleuster PHP-Code ausgeführt.

Es gibt allerdings genügend andere Schwachstellen, die alle aus einer möglichst explosiven Mischung aus unsicherer Server-Config und ich sag mal "schlampig" geschriebenem PHP-Code hervor gehen.

Ich hab mal vor 2 Semestern 'nen Vortrag drüber gehalten, wo ich aber auch nur ganz grob einen Überblick über die Problematik gegeben habe, da einige mit PHP noch gar keine Berührung hatten.
http://studium.cs-bergann.de/inet/phpsecurity/

viel Spaß damit! :-)

hab dort auch 'ne Menge Demo-Codes mit Anmerkungen, was man Server-seitig und was man Script-seitig in diesen Fällen noch verbessern müsste, um die entsprechenden Schwachstellen zu beheben.
beavisbee ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Web, Network & Multimedia Palace » (Web-) Design und webbasierte Sprachen » php wird nicht weiterverarbeitet?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
CSS Wird nicht eingebunden. sprudelgehirn (Web-) Design und webbasierte Sprachen 12 30.09.09 16:07
IIS 6.0 , PHP 4.4.4 - IP wird nicht angezeigt ba2 Internet Allgemein 2 27.10.06 22:25
CPU wird nicht erkannt Forsec Die Problemzone 2 10.05.06 20:43
w-lan wird nicht erkannt bimbo510 Linux/UNIX 2 02.02.06 18:25
HD wird nicht erkannt. Smash Hardware Probleme 3 15.05.03 15:30


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61