---
title: "Dagens gapflabb"
type: "forum-thread"
url: "https://www.webforum.nu/amne/datasakerhet/111651-dagens-gapflabb"
topic: "Datasäkerhet"
topic_url: "https://www.webforum.nu/amne/datasakerhet"
author: "tydal"
published: "2004-09-15T19:24:14.000Z"
updated: "2004-09-16T19:39:29.000Z"
replies: 24
views: 784
page: 1
pages: 2
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/datasakerhet/111651-dagens-gapflabb"
---

# Dagens gapflabb

_Sida 1 av 2._

## #1 — tydal, 2004-09-15T19:24Z

Läs först artikeln:
<http://www.idg.se/ArticlePages/200409/15/20040915155329_SOS/20040915155329_SOS.dbp.asp>

Svara sedan på frågan:
Och vem tror ni mer har en sådan cross-site scripting-sårbarhet?

Ja, jag har meddelat IDG lite fint, så där. Tyckte det vore lite taskigt att skriva det i kommentarerna till artikeln. Slag under bältet, typ.

Permalänk: https://www.webforum.nu/p/111651

## #2 — tydal, 2004-09-16T09:03Z

Så där, nu har de fixat det. Det var (inte helt oväntat) i sökfunktionen som den skrev ut vad man hade sökt efter utan att ta bort html-taggarna först.

Permalänk: https://www.webforum.nu/p/1440609

## #3 — magnusfernstrom, 2004-09-16T14:08Z

Så, vad är nu detta, för oss som inte fattar!? :)

Alltså, vad var det för fel IDG gjorde?

Permalänk: https://www.webforum.nu/p/1440730

## #4 — LeonL, 2004-09-16T14:18Z

Inget gapflabb från mig precis, men det är ändå lite klantigt av IDG att ha missat det och trots det även påpeka det hos andra sidor. :e :OO

r\\ Trots att susning.nu så vackert förklarar [begreppet](http://www.susning.nu/Cross-site_scripting) har de själv problem med det i sitt sökfält.

Permalänk: https://www.webforum.nu/p/1440733

## #5 — Jymdis, 2004-09-16T14:22Z

Dom skrev en artikel om ett fel som dom själv hade.

Permalänk: https://www.webforum.nu/p/1440734

## #6 — Esen, 2004-09-16T14:22Z

> **magnusfernstrom skrev:**
>
> Alltså, vad var det för fel IDG gjorde?

Tydal menar att IDG hade samma fel på sin sajt som dom sen själv skriver om...

Alltså borde dom ju kolla sin egen säkerhet innan som skriver att andra ha dålig säkerhet....

Permalänk: https://www.webforum.nu/p/1440735

## #7 — LeonL, 2004-09-16T14:25Z

> **Esen skrev:**
>
> Alltså borde dom ju kolla sin egen säkerhet innan som skriver att andra ha dålig säkerhet....

Det beror nog på okunskap från IDGs sida. IDG mer eller mindre "citerade" bara ur Erik Torsner blog.

Permalänk: https://www.webforum.nu/p/1440736

## #8 — Jymdis, 2004-09-16T14:27Z

Sen är det ju inte direkt utvecklarna av Idg som sitter och lägger upp artiklarna.
Det är mer illa att sajter i Idgs storlek har dessa sårbarheterna.

Permalänk: https://www.webforum.nu/p/1440739

## #9 — Esen, 2004-09-16T14:28Z

> **LeonL skrev:**
>
> > **Esen skrev:**
> >
> > Alltså borde dom ju kolla sin egen säkerhet innan som skriver att andra ha dålig säkerhet....
>
> Det beror nog på okunskap från IDGs sida. IDG mer eller mindre "citerade" bara ur Erik Torsner blog.

IDG kanske "citerade" Erik, Men dom borde ju endå läsa vad dom lägger ut, och om man lägger ut något på sin sajt där dom "klagar" på att andra sidor inte har tillräcklig säkerhet på sina sidor, och sen har dom det inte själv...

Permalänk: https://www.webforum.nu/p/1440741

## #10 — Esen, 2004-09-16T14:30Z

> **Jymdis skrev:**
>
> Sen är det ju inte direkt utvecklarna av Idg som sitter och lägger upp artiklarna.
> Det är mer illa att sajter i Idgs storlek har dessa sårbarheterna.

Nee, Men det e väl inte direkt många av dom som skriver artiklarna på dom andra sidorna heller som utvecklar själva sidan?

Så då blir det ju exakt samma sak som på IDG och dom andra sidorna...

Permalänk: https://www.webforum.nu/p/1440742

## #11 — LeonL, 2004-09-16T14:33Z

> **Esen skrev:**
>
> IDG kanske "citerade" Erik, Men dom borde ju endå läsa vad dom lägger ut, och om man lägger ut något på sin sajt där dom "klagar" på att andra sidor inte har tillräcklig säkerhet på sina sidor, och sen har dom det inte själv...

De läser förstås vad de själva "lägger ut" (till skillnad från andra :moose), men om artikelförfattaren inte förstår vad "cross-site scripting" innebär kan denne inte heller kontrollera om IDGs sida har detta säkerhetshål.

Även om artikelförfattaren visste vad det var så skulle denne ändå inte ha haft någon möjlighet att kontrollera om IDGs sida hade haft denna säkerhetsbrist. Det är webmastern som ansvarar för webbsäkerheten på en sida, och det enda artikelförfattaren kan göra är att meddela webmastern om bristen.

> **Jymdis skrev:**
>
> Sen är det ju inte direkt utvecklarna av Idg som sitter och lägger upp artiklarna.
> Det är mer illa att sajter i Idgs storlek har dessa sårbarheterna.

Precis det jag menade, fast jag kunde inte få ur det på ett bra sätt. ;)

> Nee, Men det e väl inte direkt många av dom som skriver artiklarna på dom andra sidorna heller som utvecklar själva sidan?
> 
> Så då blir det ju exakt samma sak som på IDG och dom andra sidorna...

Nu följer jag inte din tankegång... kan du förklara lite mer?

Permalänk: https://www.webforum.nu/p/1440743

## #12 — oola, 2004-09-16T14:42Z

Lite roligt att susning.nu skriver att det kan vara farligt att tillåta:

\<script\>alert('XSS!')\</script\> 

Och om du testar att skriva in just det på i sidans sökfält så blockeras det inte.

Permalänk: https://www.webforum.nu/p/1440747

## #13 — Blårand, 2004-09-16T16:43Z

Det här småbuset fungerar även på Expressens hemsida, när man anväder sökrutan, om jag förstått rätt? :OO

Permalänk: https://www.webforum.nu/p/1440787

## #14 — silfver, 2004-09-16T16:50Z

> **oola skrev:**
>
> Lite roligt att susning.nu skriver att det kan vara farligt att tillåta:
> 
> \<script\>alert('XSS!')\</script\> 
> 
> Och om du testar att skriva in just det på i sidans sökfält så blockeras det inte.

Vad gör det om man kan skriva in den koden i sökfält på expressen osv?

Permalänk: https://www.webforum.nu/p/1440790

## #15 — LeonL, 2004-09-16T16:52Z

> **silfver skrev:**
>
> > **oola skrev:**
> >
> > Lite roligt att susning.nu skriver att det kan vara farligt att tillåta:
> > 
> > \<script\>alert('XSS!')\</script\> 
> > 
> > Och om du testar att skriva in just det på i sidans sökfält så blockeras det inte.
>
> Vad gör det om man kan skriva in den koden i sökfält på expressen osv?

Man kan köra skadlig kod? (Jag tror även att det var därför som man flyttade "mina filer" till en subdomän på wF.)

Permalänk: https://www.webforum.nu/p/1440792

## #16 — silfver, 2004-09-16T16:54Z

> **LeonL skrev:**
>
> > **silfver skrev:**
> >
> > > **oola skrev:**
> > >
> > > Lite roligt att susning.nu skriver att det kan vara farligt att tillåta:
> > > 
> > > \<script\>alert('XSS!')\</script\> 
> > > 
> > > Och om du testar att skriva in just det på i sidans sökfält så blockeras det inte.
> >
> > Vad gör det om man kan skriva in den koden i sökfält på expressen osv?
>
> Man kan köra skadlig kod? (Jag tror även att det var därför som man flyttade "mina filer" till en subdomän på wF.)

Vad exakt är det som är skadligt då? Man få en popup där det står, det som är ifyllt. Betyder det att man även kan använda sig om mer avancerad kod och 'hacka'? Eller vad?

Permalänk: https://www.webforum.nu/p/1440793

## #17 — LeonL, 2004-09-16T17:07Z

> **silfver skrev:**
>
> Vad exakt är det som är skadligt då? Man få en popup där det står, det som är ifyllt. Betyder det att man även kan använda sig om mer avancerad kod och 'hacka'? Eller vad?

I och med att man kan köra script-koder kan man komma åt diverse saker som ex. cookies - som i sin tur kan innehålla känslig information.

Återigen refererar jag till [susning.nu's förklaring av 'cross-site scripting'](http://www.susning.nu/Cross-site_scripting).

Permalänk: https://www.webforum.nu/p/1440797

## #18 — tydal, 2004-09-16T17:08Z

> **silfver skrev:**
>
> Betyder det att man även kan använda sig om mer avancerad kod och 'hacka'? Eller vad?

Ja. Om det där felet exempelvis finns på Webforum så innebär det att jag kan få tillgång till ditt konto.

På Webforum är det ju inte mer allvarligt än att jag kan skriva brev under ditt namn och läsa dina privata meddelanden, men på andra webbplatser kan man ju få reda på kreditkortsnummer och sånt...

Permalänk: https://www.webforum.nu/p/1440799

## #19 — silfver, 2004-09-16T17:25Z

> **tydal skrev:**
>
> > **silfver skrev:**
> >
> > Betyder det att man även kan använda sig om mer avancerad kod och 'hacka'? Eller vad?
>
> 
> 
> Ja. Om det där felet exempelvis finns på Webforum så innebär det att jag kan få tillgång till ditt konto.
> 
> På Webforum är det ju inte mer allvarligt än att jag kan skriva brev under ditt namn och läsa dina privata meddelanden, men på andra webbplatser kan man ju få reda på kreditkortsnummer och sånt...

Genom att enbart klistra in en liten kod då? Låter riskabelt. Är det enkelt? :p

Permalänk: https://www.webforum.nu/p/1440805

## #20 — LeonL, 2004-09-16T17:28Z

> **silfver skrev:**
>
> Genom att enbart klistra in en liten kod då? Låter riskabelt. Är det enkelt? :p

Nja, på wF var det nog så att man kunde lägga upp egna html-sidor på en egen mapp som man kunde nå från "den vanliga" domänen. Man kunde således enkelt skapa en sida som kunde köra "skadlig kod".

Kan någon ansvarig/utvecklare på wF verifiera detta?

Permalänk: https://www.webforum.nu/p/1440806

---

Tråden på webben: https://www.webforum.nu/amne/datasakerhet/111651-dagens-gapflabb  
Nästa sida: https://www.webforum.nu/amne/datasakerhet/111651-dagens-gapflabb/page2.md
