webForumDet fria alternativet

Dagens gapflabb

Datasäkerhet

24 svar · 779 visningar · startad av tydal

Medlem sedan juni 20034 013 inlägg
Frågan#1

Läs först artikeln:
http://www.idg.se/ArticlePages/200409/15/20040915155329_SOS/20040915155329_SOS.dbp.asp

Svara sedan på frågan:
Och vem tror ni mer har en sådan cross-site scripting-sårbarhet?

Ja, jag har meddelat IDG lite fint, så där. Tyckte det vore lite taskigt att skriva det i kommentarerna till artikeln. Slag under bältet, typ.

Medlem sedan juni 20034 013 inlägg
#2

Så där, nu har de fixat det. Det var (inte helt oväntat) i sökfunktionen som den skrev ut vad man hade sökt efter utan att ta bort html-taggarna först.

Medlem sedan mars 20033 686 inlägg
#3

Så, vad är nu detta, för oss som inte fattar!? :)

Alltså, vad var det för fel IDG gjorde?

Medlem sedan dec. 20025 871 inlägg
#4

Inget gapflabb från mig precis, men det är ändå lite klantigt av IDG att ha missat det och trots det även påpeka det hos andra sidor. :e :OO

r\ Trots att susning.nu så vackert förklarar begreppet har de själv problem med det i sitt sökfält.

Medlem sedan mars 20016 260 inlägg
#5

Dom skrev en artikel om ett fel som dom själv hade.

Medlem sedan mars 20024 456 inlägg
#6

magnusfernstrom skrev:

Alltså, vad var det för fel IDG gjorde?

Tydal menar att IDG hade samma fel på sin sajt som dom sen själv skriver om...

Alltså borde dom ju kolla sin egen säkerhet innan som skriver att andra ha dålig säkerhet....

Medlem sedan dec. 20025 871 inlägg
#7

Esen skrev:

Alltså borde dom ju kolla sin egen säkerhet innan som skriver att andra ha dålig säkerhet....

Det beror nog på okunskap från IDGs sida. IDG mer eller mindre "citerade" bara ur Erik Torsner blog.

Medlem sedan mars 20016 260 inlägg
#8

Sen är det ju inte direkt utvecklarna av Idg som sitter och lägger upp artiklarna.
Det är mer illa att sajter i Idgs storlek har dessa sårbarheterna.

Medlem sedan mars 20024 456 inlägg
#9

LeonL skrev:

Esen skrev:

Alltså borde dom ju kolla sin egen säkerhet innan som skriver att andra ha dålig säkerhet....

Det beror nog på okunskap från IDGs sida. IDG mer eller mindre "citerade" bara ur Erik Torsner blog.

IDG kanske "citerade" Erik, Men dom borde ju endå läsa vad dom lägger ut, och om man lägger ut något på sin sajt där dom "klagar" på att andra sidor inte har tillräcklig säkerhet på sina sidor, och sen har dom det inte själv...

Medlem sedan mars 20024 456 inlägg
#10

Jymdis skrev:

Sen är det ju inte direkt utvecklarna av Idg som sitter och lägger upp artiklarna.
Det är mer illa att sajter i Idgs storlek har dessa sårbarheterna.

Nee, Men det e väl inte direkt många av dom som skriver artiklarna på dom andra sidorna heller som utvecklar själva sidan?

Så då blir det ju exakt samma sak som på IDG och dom andra sidorna...

Medlem sedan dec. 20025 871 inlägg
#11

Esen skrev:

IDG kanske "citerade" Erik, Men dom borde ju endå läsa vad dom lägger ut, och om man lägger ut något på sin sajt där dom "klagar" på att andra sidor inte har tillräcklig säkerhet på sina sidor, och sen har dom det inte själv...

De läser förstås vad de själva "lägger ut" (till skillnad från andra :moose), men om artikelförfattaren inte förstår vad "cross-site scripting" innebär kan denne inte heller kontrollera om IDGs sida har detta säkerhetshål.

Även om artikelförfattaren visste vad det var så skulle denne ändå inte ha haft någon möjlighet att kontrollera om IDGs sida hade haft denna säkerhetsbrist. Det är webmastern som ansvarar för webbsäkerheten på en sida, och det enda artikelförfattaren kan göra är att meddela webmastern om bristen.

Jymdis skrev:

Sen är det ju inte direkt utvecklarna av Idg som sitter och lägger upp artiklarna.
Det är mer illa att sajter i Idgs storlek har dessa sårbarheterna.

Precis det jag menade, fast jag kunde inte få ur det på ett bra sätt. ;)

Nee, Men det e väl inte direkt många av dom som skriver artiklarna på dom andra sidorna heller som utvecklar själva sidan?

Så då blir det ju exakt samma sak som på IDG och dom andra sidorna...

Nu följer jag inte din tankegång... kan du förklara lite mer?

Medlem sedan feb. 2004123 inlägg
#12

Lite roligt att susning.nu skriver att det kan vara farligt att tillåta:

<script>alert('XSS!')</script>

Och om du testar att skriva in just det på i sidans sökfält så blockeras det inte.

Medlem sedan jan. 20032 356 inlägg
#13

Det här småbuset fungerar även på Expressens hemsida, när man anväder sökrutan, om jag förstått rätt? :OO

Medlem sedan apr. 200312 679 inlägg
#14

oola skrev:

Lite roligt att susning.nu skriver att det kan vara farligt att tillåta:

<script>alert('XSS!')</script>

Och om du testar att skriva in just det på i sidans sökfält så blockeras det inte.

Vad gör det om man kan skriva in den koden i sökfält på expressen osv?

Medlem sedan dec. 20025 871 inlägg
#15

silfver skrev:

oola skrev:

Lite roligt att susning.nu skriver att det kan vara farligt att tillåta:

<script>alert('XSS!')</script>

Och om du testar att skriva in just det på i sidans sökfält så blockeras det inte.

Vad gör det om man kan skriva in den koden i sökfält på expressen osv?

Man kan köra skadlig kod? (Jag tror även att det var därför som man flyttade "mina filer" till en subdomän på wF.)

Medlem sedan apr. 200312 679 inlägg
#16

LeonL skrev:

silfver skrev:

oola skrev:

Lite roligt att susning.nu skriver att det kan vara farligt att tillåta:

<script>alert('XSS!')</script>

Och om du testar att skriva in just det på i sidans sökfält så blockeras det inte.

Vad gör det om man kan skriva in den koden i sökfält på expressen osv?

Man kan köra skadlig kod? (Jag tror även att det var därför som man flyttade "mina filer" till en subdomän på wF.)

Vad exakt är det som är skadligt då? Man få en popup där det står, det som är ifyllt. Betyder det att man även kan använda sig om mer avancerad kod och 'hacka'? Eller vad?

Medlem sedan dec. 20025 871 inlägg
#17

silfver skrev:

Vad exakt är det som är skadligt då? Man få en popup där det står, det som är ifyllt. Betyder det att man även kan använda sig om mer avancerad kod och 'hacka'? Eller vad?

I och med att man kan köra script-koder kan man komma åt diverse saker som ex. cookies - som i sin tur kan innehålla känslig information.

Återigen refererar jag till susning.nu's förklaring av 'cross-site scripting'.

Medlem sedan juni 20034 013 inlägg
#18

silfver skrev:

Betyder det att man även kan använda sig om mer avancerad kod och 'hacka'? Eller vad?

Ja. Om det där felet exempelvis finns på Webforum så innebär det att jag kan få tillgång till ditt konto.

På Webforum är det ju inte mer allvarligt än att jag kan skriva brev under ditt namn och läsa dina privata meddelanden, men på andra webbplatser kan man ju få reda på kreditkortsnummer och sånt...

Medlem sedan apr. 200312 679 inlägg
#19

tydal skrev:

silfver skrev:

Betyder det att man även kan använda sig om mer avancerad kod och 'hacka'? Eller vad?

Ja. Om det där felet exempelvis finns på Webforum så innebär det att jag kan få tillgång till ditt konto.

På Webforum är det ju inte mer allvarligt än att jag kan skriva brev under ditt namn och läsa dina privata meddelanden, men på andra webbplatser kan man ju få reda på kreditkortsnummer och sånt...

Genom att enbart klistra in en liten kod då? Låter riskabelt. Är det enkelt? :p

Medlem sedan dec. 20025 871 inlägg
#20

silfver skrev:

Genom att enbart klistra in en liten kod då? Låter riskabelt. Är det enkelt? :p

Nja, på wF var det nog så att man kunde lägga upp egna html-sidor på en egen mapp som man kunde nå från "den vanliga" domänen. Man kunde således enkelt skapa en sida som kunde köra "skadlig kod".

Kan någon ansvarig/utvecklare på wF verifiera detta?

264 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849
122 ms — deklarationer (db)
0 ms — hämta statistik (cache)
138 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)