Der unabhängige IT- und Tech-Kanal!
internet.board.entertainment.games.hardware

  • gulli
  • Nachrichten
  • Typo3: Cross-Site-Scripting in Extensions schafft Angriffsmöglichkeiten

Typo3: Cross-Site-Scripting in Extensions schafft Angriffsmöglichkeiten

Cross-Site Scripting (XSS) ist ein wachsendes Problem im Netz: wenn eine Applikation eingegebenen Daten zu umfassend vertraut, kann sie dazu gebracht werden, ungewünschte Aktionen durchzuführen. In Typo3 konnte auf Gulli.com nun eine solche Lücke gefixt werden, die in entsprechenden Anwendungen von der Accountentführung bis hin zum Phishing beunruhigende Möglichkeiten schafft.

Die TipaFriend-Extention in Typo3 erlaubt eigentlich, eine Webseite per Mail zu verschicken. Fehlende Überprüfung der eingegebenen Daten eröffnen jedoch auch weitere Möglichkeiten: in das Eingabefeld kann ebenso auch Code eingegeben werden, der bei Aufruf der entsprechenden URL ausgeführt wird. Möglich wird so beispielsweise das Faken eines Loginscreens, das Auslesen und Versenden von Cookies und damit der Entführung von Benutzeraccounts. Durch das Mitversenden beliebigen HTML-Codes kann die angegriffene Site weitgehend beliebig verändert werden.

Typo3-Entwickler Kasper Skårhøj ist das Problem bekannt, die Entwicklung von Extensions für Typo3 läuft in diesem Bereich jedoch sehr autonom ab: für das Fixing sind die Entwickler der Extensions selber zuständig.

Das Problem im Fall TipAFriend kann durch das Ersetzen der Zeile
$url = t3lib_div::_GP('tipUrl');
in der Funktion "Tipform" durch
$url = strip_tags(trim(stripslashes(t3lib_div::_GP('tipUrl'))));
gelöst werden.

Unschön ist, dass das Problem auch zentral über Typo3 gelöst werden könnte. Eine entsprechende Überprüfung von Get-Parametern ist jedoch auch in der kürzlich erschienenen 4.0 nicht implementiert. gulli.com verwendet aktuell die Typo3 - Version 3.8.0. Das Fehlen einer zentralen Absicherung gegen die XSS-Angriffsmöglichkeiten legt weiterhin nahe, dass auch andere Extensions von Typo3 von dem Problem betroffen sein könnten. Die Verwundbarkeit konnten wir auf zahlreichen bekannten Seiten nachvollziehen, TipAFriend wurde allein in der aktuellen Version 1.2.1 bereits knappe 8.000 mal heruntergeladen.

(Mit Dank an Alf für den Hinweis auf die Sicherheitslücke)

News Redaktion am Donnerstag, 31.08.2006 11:18 Uhr

tagsTags: xss cross-site-scripting typo3 tipafriend security

Bookmark and Share
 
Weitere interessante News
0 Reaktionen zu dieser Nachricht

weitere Kommentare lesen     Nachricht kommentieren

 
News [Kurioses]

Passagierin verpasst Flug wegen anstößigem T-Shirt-Slogan

Julian Wolf am 27.05.2012, 21:08 Uhr

Flugzeug

Die amerikanische Fluglinie „American Airlines“ muss sich aktuell gegen Vorwürfe wehren, das Unternehmen benachteilige Kunden mit bestimmten moralischen Ansichten. Weil eine Passagierin auf ihrem T-Shirt den Spruch „If I wanted the government in my womb, I’d f*ck a senator“ trug, konnte sie nicht an Bord ihres Anschlussfliegers.

mehr mehr lesen...

Browsergames
Gondal World

TOPTIPP: Gondal World

Kämpfe als Held in diesem einzigartigen Fantasy Game. Viele Gefahren und Abenteuer erwarten dich! Escaria spielen

Escaria

Escaria

Erschaffe deine eigene Insel und erobere die Welt. Krieg oder Wachstum - deine Strategie entscheidet! Escaria spielen

Artyria

Artyria

Werde Gladiator und kämpfe im antiken Zeitalter um Ruhm und Ehre. Gehe Bündnisse mit anderen Spielern ein und kämpft gemeinsam gegen die schrecklichen Barbaren. Artyria spielen

Gondal

Gondal

Ziehe als einsamer Waldläufer oder an der Seite von Kampfgefährten in einem Fantasy-Spiel von Abenteuer zu Abenteuer. Gondal spielen

Last Emperor

Last Emperor

Tritt gegen legendären Samurai aus Japan des 19. Jahrhundert an und werde der gefürchtetste aller Samurai. Last Emperor spielen

Nightcreeps

Nightcreeps

Tritt in eine epische Schlacht zwischen Werwölfen und Vampiren, in der nur die Stärksten überleben werden, ein. Nightcreeps spielen

gulli:picsArtikel empfehlengulli RSS News Feedsgulli RSS NewsPresso Feedsgulli:Newslettergulli twittertgulli bei facebookgulli:news im AppStoreSeitenanfang