Typo3: Cross-Site-Scripting in Extensions schafft Angriffsmöglichkeiten
Cross-Site Scripting (XSS) ist ein wachsendes Problem im Netz: wenn eine Applikation eingegebenen Daten zu umfassend vertraut, kann sie dazu gebracht werden, ungewünschte Aktionen durchzuführen. In Typo3 konnte auf Gulli.com nun eine solche Lücke gefixt werden, die in entsprechenden Anwendungen von der Accountentführung bis hin zum Phishing beunruhigende Möglichkeiten schafft.
Die TipaFriend-Extention in Typo3 erlaubt eigentlich, eine Webseite per Mail zu verschicken. Fehlende Überprüfung der eingegebenen Daten eröffnen jedoch auch weitere Möglichkeiten: in das Eingabefeld kann ebenso auch Code eingegeben werden, der bei Aufruf der entsprechenden URL ausgeführt wird. Möglich wird so beispielsweise das Faken eines Loginscreens, das Auslesen und Versenden von Cookies und damit der Entführung von Benutzeraccounts. Durch das Mitversenden beliebigen HTML-Codes kann die angegriffene Site weitgehend beliebig verändert werden.
Typo3-Entwickler
Ein langes Leben hat viel zu erzählen. Wir haben für euch in unserem Presse-Archiv eine Auswahl diverser Presseberichte über gulli.com aus vergangenen Jahren zusammengestellt.
Angefangen bei den notwendigen Grundlagen, welche das Wirkungsprinzip beim Filesharing erklären, über die verschiedenen Möglichkeiten und Tools, bis hin zu den wichtigen rechtlichen Details für Deutschland. Erfahre mehr:
Wir schreiben das Jahr 1962. Der kalte Krieg tobt und die Legende um die Entstehung des Internet findet ihren Anfang. Das Arpanet wird geboren. Auftraggeber des ersten Vorläufers des heutigen Internet war damals die US-Luftwaffe.
Neben der RSS-Lösung, mit der Webmaster die gulli:News nach Belieben auf ihren Seiten integrieren können, existiert eine einfache universal anpassbare Lösung auf Javascript-Basis. Wer die News auf der eigenen Seite einbinden möchte, muss nun nur noch eine Zeile des automatisch generierten Scripts in den eigenen HTML-Code einfügen.
Schon im Newsletter informierten wir dich über die iPhone-Applikation der gulli:news. Jetzt ist die neueste Version erschienen, alle Verbesserungen basieren auf Vorschlägen der Community. Das App ist kostenlos. Gute Unterhaltung wünschen wir!
Occupy Kiel: Massiver Sachschaden...
Heute, 20:15 in gulli:news