Cross-Site-Scripting "DOM-basiertes" Beispiele: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
 
(Eine dazwischenliegende Version von einem anderen Benutzer wird nicht angezeigt)
Zeile 20: Zeile 20:
 
== Exploit über die URL ==
 
== Exploit über die URL ==
  
* http://opfer.secure.local/scripts/xss-dom.html?default=%3Cscript%3Ealert(%22Hacked%20by%20Xinux%22)%3C/script%3E
+
* http://opfer.sec-labs.de/scripts/xss-dom.html?default=%3Cscript%3Ealert(%22Hacked%20by%20Xinux%22)%3C/script%3E
  
 
[[Bild:dom-xss-3.png]]
 
[[Bild:dom-xss-3.png]]
Zeile 47: Zeile 47:
 
* JavaScript auf nicht vertrauenswürdigen Seiten abschalten
 
* JavaScript auf nicht vertrauenswürdigen Seiten abschalten
  
= Auf Seite des Programmierers =
+
== Auf Seite des Programmierers ==
  
 
* <script>-Tags aus dem Parameter entfernen
 
* <script>-Tags aus dem Parameter entfernen

Aktuelle Version vom 19. August 2026, 12:13 Uhr

Cross-Site-Scripting "DOM-basiert"

Um was geht es?

Link

Dom-xss-1.png

Normale Verhaltensweise

Dom-xss-2.png

Exploit über die URL

Dom-xss-3.png

HTML Code der Seite

<!DOCTYPE html>
<html>
<body>
<h1>DOM Basiertes Cross Site Scripting (XSS)</h1>
Der Inhalt dieser Seite wird statisch generiert.
<script>
if (document.location.href.indexOf("default=") >= 0) {
        var text = document.location.href.substring(document.location.href.indexOf("default=")+8);
        document.write(decodeURI(text));
}
</script>
</body>
</html>

Wie können wir so etwas Vermeiden?

Auf der Seite des Clients

  • JavaScript auf nicht vertrauenswürdigen Seiten abschalten

Auf Seite des Programmierers

  • <script>-Tags aus dem Parameter entfernen
<!DOCTYPE html>
<html>
<body>
<h1>DOM Basiertes Cross Site Scripting (XSS)</h1>
Der Inhalt dieser Seite wird statisch generiert.
<script>
if (document.location.href.indexOf("default=") >= 0) {
        var text = document.location.href.substring(document.location.href.indexOf("default=")+8);
        var parsed = decodeURI(text)
        var parsed = parsed.replace("<script>", "Achtung JavaScript Element! ")
        var parsed = parsed.replace("<\/script>", " Achtung JavaScript Element! ")
        document.write(parsed);
}
</script>
</body>
</html>