XSS & session hijacking

Hier können alle Bugs, die ihr bemerkt, gemeldet werden.
Gesperrt
Benutzeravatar
fireburn
Zauberer der Bergwiesen
Beiträge: 670
Registriert: 12. Nov 2003, 20:08
Wohnort: Oz
Kontaktdaten:

XSS & session hijacking

Beitrag von fireburn » 3. Feb 2005, 01:23

In bestimmten URL's in freewar ist es möglich Javascript-code zu injizieren, wodurch es Angreifern möglich wird, an fremde session-IDs zu gelangen und die accounts ohne kenntnis des Passworts zu übernehmen. lange rede, kurzer sinn:

Code: Alles auswählen

http://217.79.181.154/freewar/internal/fight.php?action=watchuser&act_user_id="></a><script>[BELIEBIGES JAVASCRIPT]</script>
hier kann man bspw. ein javascript unterbringen, welches ein externes CGI-script aufruft, das als parameter die session-ID (docum
ent.cookie) annimmt und abspeichert. (soweit hab ichs getestet, der rest ist theorie ;)) der angreifer braucht jetzt nur noch ins logfile gucken und den cookie in seinem browser anpassen und ist dann praktisch im fremden account.

Ein böswilliger user könnte zB eine webseite präparieren, die automatisch einen solchen link aufruft, und diese im chat verbreiten. Damit könnte er in kurzer Zeit die session-ids von ziemlich vielen Leuten ausspionieren und sich somit in fremden accounts aufhalten, sofern sich die leute nicht vorher ausloggen und die ID ungültig wird.

Benutzeravatar
Kai aus der Kiste
Kopolaspinne
Beiträge: 774
Registriert: 3. Jul 2004, 11:32

Beitrag von Kai aus der Kiste » 3. Feb 2005, 13:53

schreibt sowas doch nich ins forum falls einer damit was anfangen kann probierters aus schreibs direkt an sotrax

Benutzeravatar
Sotrax
Administrator
Beiträge: 35027
Registriert: 8. Nov 2003, 04:26

Beitrag von Sotrax » 3. Feb 2005, 15:02

wurde korrigiert. Solche Bugs bitte per Support System melden, damit sie nicht jeder lesen kann, da hat Kai schon recht :)
---
Sotrax

Gesperrt

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 6 Gäste