Register for your free account! | Forgot your password?

Go Back   elitepvpers > MMORPGs > Flyff > Flyff Private Server
You last visited: Today at 18:35

  • Please register to post and access all features, it's quick, easy and FREE!

Advertisement



Ranking FIxx (Frage an Timmy, sonst wer ;)

Discussion on Ranking FIxx (Frage an Timmy, sonst wer ;) within the Flyff Private Server forum part of the Flyff category.

Reply
 
Old   #1
 
elite*gold: 0
Join Date: Oct 2012
Posts: 577
Received Thanks: 139
Ranking FIxx (Frage an Timmy, sonst wer ;)

Alos Leute ne frage dieser Ranking FIxx von Surako der bringt doch nix wie es aussieht oder ?

da das Script erlaubt (was man ersetzen musste) sondezreichen auszuführen leicht fail ?
ArakiLP is offline  
Old 01/15/2013, 18:44   #2
 
elite*gold: 0
Join Date: Oct 2012
Posts: 320
Received Thanks: 174
Red mal Deutsch.
Falscher Bereich.

#closerequest
yeay is offline  
Old 01/15/2013, 18:48   #3
 
elite*gold: 0
Join Date: Oct 2012
Posts: 577
Received Thanks: 139
das fixx von dennisdra was sorako ihn gegeben hat das ist fail da werden die sonderzeichen erlaubt das heißt mann kann hacken also was das für release `?

ArakiLP is offline  
Old 01/15/2013, 19:00   #4
 
elite*gold: 59
Join Date: Aug 2009
Posts: 1,586
Received Thanks: 489
htmlenties wandelt die Sonderzeichen um so das es schon seinen sinn hat.. wenn du ka von den Funktionen hast benutze php.net ...
.Tear is offline  
Thanks
2 Users
Old 01/16/2013, 07:40   #5
 
elite*gold: 0
Join Date: Oct 2007
Posts: 491
Received Thanks: 732
Der Hinweis, den dennisdra dort teilte, offenbart tatsächlich eine XSS-Lücke. Das bedeutet im Klartext: Man kann einer Variablen einen beliebigen Wert geben, der dann im HTML ohne Filterung exakt wie die Eingabe ausgegeben wird. Das bedeutet, dass man beispielsweise <script>-Tags dort einbinden kann.

Auch der Lösungsansatz ist vollkommen richtig. htmlentities() (ich hätte eher htmlspecialchars() benutzt) maskiert sämtliche HTML-Tags in einer Nutzereingabe, sodass - wenn die Eingabe des Nutzers auf der Seite geechot wird - der Wert nicht mehr vom Browser als HTML interpretiert wird.


__________________



Theoretisches Beispiel: Aus <script> wird unter Zuhilfenahme einer der entsprechenden Maskierungsfunktionen im Quelltext <script>. Das ist kein gültiges HTML-Tag, somit behandelt der Browser ebendieses auch als bloßen Text und gibt dann <script> aus.



Praktisches Beispiel: Man nehme eine beliebige Surako-Website, öffne dort das Ranking und wähle irgendeinen Job in der Dropdownbox aus und lasse sich ebendiesen anzeigen. Sofort bekommt man in der Browser-URL angezeigt: ranking.php?job=6, im Quelltext steht:
PHP Code:
...
<
option value="6">Knight</option
... 
Wenn man nun ein ganz einfaches Javascript in die $_GET['job']-Variable einspielt (etwa so: ranking.php?job="><SCRIPT>alert('XSS')</SCRIPT>), dann ist ohne htmlentities() / htmlspecialchars() Quelltext so aufgebaut:
PHP Code:
...
<
option value=""><SCRIPT>alert('XSS')</SCRIPT>">Knight</option>
... 
Das <option>-Tag geschlossen und schon hat man damit seine XSS-Lücke. Das gilt nicht nur für $_GETs, sondern auch für $_POSTs, $_COOKIES und sonstige Variablen, die ein Nutzer mit irgendwelchen Werten belegen kann und die dann an irgendeiner Stelle auf der Website wieder ausgegeben werden. Deswegen: Nutzereingaben müssen immer über PHP gefiltert werden. Inwiefern man nun Derartiges ausnutzen kann, weiß ich nicht. Dafür fehlt mir die kriminelle Energie, da solltest du dich lieber an eine gewisse Person hier im Forum wenden.
Marv!n is offline  
Thanks
1 User
Reply


Similar Threads Similar Threads
Frage zu hack wasn sonst
03/14/2012 - Wolfteam - 12 Replies
Hey, Ich denke jeder hier kennt das Video von Joels hack,wo der guard Rockets schießt.Jetzt will ich wissen,wie stellt man das ein. Ich hab schon alles ausprobiert und nichts hat funktioniert -.-
Api-tool fixx (Frage)
12/12/2011 - Metin2 Private Server - 4 Replies
Hay Leute , ich habe die Daroofiles (noob edition) und ich wollte mal Fragen ob da Api-tool schon gefixxt ist :s weil in der Game ist immer noch das SHOWMETHEMONEY passwort .. bei der Installation der Files musste man sich ja iein pw ausdenken und ihn dort eintragen .. nun weiss ich nicht ob api-tool dadurch gefixxt ist, und ich wollte euch fragen obs jetzt Automatisch fixxed ist oder muss ich das noch machen??^^ falls ja finde ich keine Tuts für den fixx für die daroofiles , und ja ich habe...



All times are GMT +2. The time now is 18:35.


Powered by vBulletin®
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
SEO by vBSEO ©2011, Crawlability, Inc.
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

Support | Contact Us | FAQ | Advertising | Privacy Policy | Terms of Service | Abuse
Copyright ©2024 elitepvpers All Rights Reserved.