Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

Frame sicherheit

Diskussion: Frame sicherheit im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Ich verwende auf meiner seite ein javascript mit dem man ein dynamischen iframe erzeugen kann. Code: showframebox('./help.html') Das ding ...

Antwort
Alt 27.12.06, 07:00   #1 (permalink)
 
Registriert seit: 15.01.05
THRALL Leistung: Facit NTK
Likes: 0
Standard Frame sicherheit

Anzeige

Ich verwende auf meiner seite ein javascript mit dem man ein dynamischen iframe erzeugen kann.

Code:
showframebox('./help.html')
Das ding ist eigentlich nur fuer lokalen content gedacht und ich moechte nicht das da andere ihre phishing formulare reinladen.

Reicht es wenn ich in JS in der funktion ueberpruefe obs was lokales ist oder muss da ne loesung in php her ("Token system")?

Hatte bei js an sowas gedacht:

Code:
if(url.indexOf('./')!=0) return false;
THRALL ist offline   Mit Zitat antworten
Alt 27.12.06, 13:53   #2 (permalink)
LX
Moderator
 
Registriert seit: 14.02.06
LX Leistung: Z3
LX eine Nachricht über ICQ schicken LX eine Nachricht über AIM schicken LX eine Nachricht über Yahoo! schicken
Likes: 21
Lightbulb

Das kommt drauf an, wie und wo das JavaScript aufgerufen wird. Solange sich das nicht aus Formulareingaben oder URL-Parametern generiert, ist die Wahrscheinlichkeit zumindest gering, dass man da via XSS-Angriff was reißen kann.

Prinzipiell taugt dein Prüfcode

Code:
if(url.indexOf('./')!=0) return false;
aber auch nicht viel. Eine Pfadangabe könnte auch lauten './../../unerlaubtedatei.txt'. Sicher wäre es, wenn du alle Vorkommnisse von '../' entferntest.

[EDIT]
Externe URLs sollten natürlich auch rausfliegen, also eigentlich auch alles mit "://" im Pfad.
__________________
"Ever tried. Ever failed. No matter.
Try again. Fail again. Fail better."
- Samuel Beckett

JS BB LX UP
LX ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 27.12.06, 18:28   #3 (permalink)
Themenstarter
 
Registriert seit: 15.01.05
THRALL Leistung: Facit NTK
Likes: 0
Danke, werde ich so machen
THRALL ist offline   Mit Zitat antworten
Alt 15.03.07, 10:00   #4 (permalink)
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 77
Standard

Hi,

kleine Zwischenbemerkung:

ich kenn jetzt dein Projekt nicht, um genau beurteilen zu können, wie nötig du dein JavaScript brauchst, aber:[list=1][*]JavaScript und SICHER?[*]Es gibt tatsächlich auch Leute, deren Paranoia sie berechtigter Weise dazu veranlasst, JavaScript in ihrem Browser zu deaktivieren ;-)[/list=1]

Also am besten nur so viel wie nötig und so wenig wie möglich nutzen!

Achso, nochwas: Frames benutzt du auch nur so lange, bis du selber mal ne Zeit lang auf's Surfen mit Lynx und co. angewiesen bist :-)

Ich persönlich bevorzuge PHP-Lösungen.
beavisbee ist offline   Mit Zitat antworten
Alt 15.03.07, 15:49   #5 (permalink)
Themenstarter
 
Registriert seit: 15.01.05
THRALL Leistung: Facit NTK
Likes: 0
Standard

JS muss nicht unsicher sein.

-> nonintrusive js (oder wie man das nennt) wenn kein js aktiviert ist gibts halt kein framepopup sondern eine reguläre seite.

Da freut sich dann auch lynx.

(Auch wenns einige nicht mögen) Willkommen zum Web 2.0
THRALL ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » Frame sicherheit
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Frame-Analogie mit DIV? Hackse (Web-) Design und webbasierte Sprachen 10 01.08.06 13:47
C++ Fenster ( Frame ) c++frankie Code Kitchen 4 08.04.06 21:00
Frame gleichbleibend Dreamer (Web-) Design und webbasierte Sprachen 16 24.03.06 14:54
Thema Sicherheit - Wieviel Sicherheit brauche ich überhaupt Schlaflos (In)security allgemein 7 03.08.04 01:07
Frame mit JS erstellen mido (Web-) Design und webbasierte Sprachen 2 04.07.02 11:52


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61