Technik, Gothic und Anderes

Technik ist Spiel, Gothic ist ernst und Zeit hat man zuviel

  • Kategorien

  • Tags

  • Archiv

  • Links

    zu Bee5

    blog.oncode.info läuft bei Cyon und ich bin sehr glücklich damit.

PHP_SELF ist böse! Potentielles Cross Site Scripting (XSS)!

Geschrieben von skaldrom am 7. May 2008

Was haben wir gelernt?

EvilJa, uns wurde gelehrt, dass man wenn immer möglich nicht Dateinamen direkt, sondern eine Variable angeben soll, die für den Dateinamen steht. Warum konnte mir zwar noch niemand so genau sagen, aber ich nehme an, dass es darum geht, dass der Dateinamen oder der Pfad ändern könnte. So habe ich ziemlich oft ganz brav geschrieben:

<form action="<?php echo $_SERVER['PHP_SELF']; ?>" method ="post">
...
</form>

Und (zum Glück) bin ich nicht der Einzige. Eine kleine Suche auf Googles Codesearch hat gezeigt, dass mindestens Mambo, PHPMyFAQ, Einige WordPressthemes und viele mehr dasselbe Problem haben. Ich bin bei Weitem auch nicht der Erste, der über Probleme mit dieser Technik erfahren und darüber geschrieben hat.

Problem? mit $_SERVER['PHP_SELF']?

Lasst mich ausholen: Der Apache Webserver hat eine Option AcceptPathInfo, welche standardmässig auf On ist. Mit dieser Option mappt der Apache beliebig lange Pfade auf Dateien, sofern diese irgendwie Bestandteil des Pfades sind. Der Rest wird in Umgebungsvariablen mitgegeben.

Gimme Code

Nehmen wir an, es gäbe eine Datei /subdir/mypath.php welche so aussieht:

<?php
echo "<pre>";
echo "REQUEST_URI: ".$_SERVER['REQUEST_URI']."\n";
echo "PHP_SELF:    ".$_SERVER['PHP_SELF']."\n";
echo "SCRIPT_NAME: ".$_SERVER['SCRIPT_NAME']."\n";
echo "</pre>";
?>

Bei einem Aufruf von: http://localhost/subdir/mypath.php/additional/stuff/nonsense.php?para=4 mappt Apache netterweise alles auf unsere Datei http://localhost/subdir/mypath.php und verstaut den Rest im $_SERVER Array. Die Ausgabe ist:

REQUEST_URI: /subdir/mypath.php/additional/stuff/nonsense.php?para=4
PHP_SELF:    /subdir/mypath.php/additional/stuff/nonsense.php
SCRIPT_NAME: /subdir/mypath.php

PHP_SELF übernimmt also den ganzen Krempel und würde ihn bei unserem Form auch so darstellen. Angenommen, wir haben ein PHP-Script mit der URL http://localhost/contact/myform.php mit folgendem Inhalt:
<form action="<?php echo $_SERVER['PHP_SELF']; ?>" method ="post">

Ruft man dieses nun mit folgender URL auf (die aufwändiger als notwendig konstruiert und des besseren Verständnisses wegen nicht URL-encodiert ist):
http://localhost/contact/myform.php/"></form>Hier ein Javascript: <script>alert('gotcha');</script><form action="/contact/myform.php
erhält man:
<form action="/"></form>Hier ein Javascript: <script>alert('gotcha');</script><form action="/contact/myform.php" method ="post">

Also vollkommen gültiges HTML (sogar das Form funktioniert) mit fremdbestimmbaren Seiteninhalt. Das ist ja wohl hässlich…

Theorie! Gib mir Praxis!

Ich weiss nicht, wie lange folgende Links funktionieren, beziehungsweise diese Sites anfällig für diese Art von XSS sind:

Digital Postcard (Kein XSS, aber mein Text :-) ):
Postcard XSS

Multimediatreff: (Mittlerweile behoben)
Multimediatreff

Jobs. ch (Mittlerweile behoben):
Jobs.ch

Was nutzt das dem bösen Hacker?

Text in Fremdpages einbauen, Phishing, Indentitätenklau und noch einiges Weiteres. Ein Folgeartikel wird mindestens eine Anwendung zeigen.

Was tun?

Ganz einfach: Das oft verschmähte $_SERVER['SCRIPT_NAME'] verwenden!!!

BTW: Viele Variablen in $_SERVER sind anfällig, aber alles muss ich ja auch nicht verplappern, oder?

Teile und geniesse:
  • Technorati
  • del.icio.us
  • MisterWong
  • Digg
  • StumbleUpon
  • Facebook
  • Google Bookmarks
  • Netvibes
  • Reddit
  • Twitter
  • Print
  • email
  • LinkArena


13 Antworten zu “PHP_SELF ist böse! Potentielles Cross Site Scripting (XSS)!”

Kommentare

  1. bofh Schreibt:

    Naja eigentlich sollte man Server Vars auch nur im Hintergrund verwenden.
    Zb mit denen eine var machen die wiederum als basis für die eigentlich zweckmäßige var ist.
    auch könnte man diese vars dann vor der interpretation durch iene function jagen die nur gewünschten inhalt zulässt oder zumindest einige prüfungen macht
    so könnte man den ganzen mist bereits im vorherein abfangen

  2. skaldrom Schreibt:

    @Bofh
    Jup, auf jeden Fall sollte man den Variablen von Aussen kein Bisschen trauen. Es gibt viele verschiedene Filtermöglichkeiten und man muss aufpassen, dass man keine Fehler macht und dann trotzdem wieder XSS-Lücken provoziert…

  3. Puls Schreibt:

    Danke Chummer,
    Da hat gerade der Platz 1 auf der SERP ganz gut zum akuten Code gepasst…
    Man freut sich, zur rechten Zeit das rechte bisschen Info zu bekommen und verbastelt es gerne alternativ zur Angriffsfläche.

    Die Menschheit wird verrückt… :-)

  4. Blub Schreibt:

    gut zu wissen

  5. Daniel Schreibt:

    @skaldrom

    Hallo, ich habe deine Angaben gerade getestet, und habe dafür
    <form action="” method=”post”>
    geschrieben, aber wenn ich:
    http://localhost/web/kontakt.php/”>Hier wurde Javascript eingeschmuggelt!alert(‘Du bist erledigt!’);<form action="/web/kontakt.php
    in meiner adressleiste eingebe, dann sehe ich keie Änderung oder Verbesserung, ich erhalte dann trotzdem den Text auf der seite und auch eine js-alertbox :-(

    Was soll jetzt an $_SERVER['SCRIPT_NAME'] besser sein?
    Ich hab das nicht ganz verstanden, sorry. Daniel

    Upps ich sehe gerade das der code entschärft wir…als ich habe php_self durch script_name ersetzt…und sehe keine änderung, das js-script wird trotzdem verarbeitet:-(

  6. skaldrom Schreibt:

    Ich habe Dir gemailt wegen dem PHP-Code und werde den hier ergänzen. Grundsätzlich hängt SCRIPT_NAME all das zusätzliche gewurstel nicht an…

  7. Ich fass' es nicht... Schreibt:

    So ein Quatsch. Der Request-Pfad kommt halt von außen, und alles was von außen kommt muss in einem Kontext, in dem bestimmte Zeichen eine Funktion haben, escaped werden. In diesem Fall ist der Kontext ein HTML-Quellcode und darin haben bekanntermaßen <, >, & und " eine Funktion.

    Wie wär’s mal mit

    <form action="<?php echo htmlspecialchars($_SERVER['PHP_SELF']); ?>" method ="post">

    ???

    Das ist absolut grundlegendes Handwerkszeug.

  8. skaldrom Schreibt:

    Hm?
    - Was ist besser: Infos von Aussen, escaped: PHP_SELF
    - Infos, die gar nicht vom bösen Internet berührt werden: SCRIPT_NAME

    Deine Lösung geht so auch, ich empfinde sie aber als suboptimal ohne Zusatznutzen.

    Ausserdem: Der Ton macht die Musik.

Trackbacks


  1. Problem mit altem Code auf PHP5 - php.de

    [...] nicht $_SERVER['PHP_SELF'], sondern $_SERVER['SCRIPT_NAME']: PHP_SELF ist böse! Potentielles Cross Site Scripting (XSS)! | Technik, Gothic und Anderes Ansonsten eben Debuggen: error_reporting(E_ALL); mysql_error(); und echo- bzw. [...]


  2. $php_self und Variablen in der URL - Seite 2 - php.de

    [...] PHP_SELF ist böse! Potentielles Cross Site Scripting (XSS)! | Technik, Gothic und Anderes __________________ twitter.com/moveax1 || http://modxcms.com/ || http://ubuntuusers.de/ $life->free() OR die(); [...]


  3. Anonymous

    [...] [...]


  4. wieso ist PHP_SELF unsicher? - php.de

    [...] ist hier ganz gut erklärt: PHP_SELF ist böse! Potentielles Cross Site Scripting (XSS)! | Technik, Gothic und Anderes Gruß [...]


  5. Templaterie Blog

    [...] <form action="?" method="post"> anzugeben. Wenn ich auf $_SERVER[php_self] von wegen dem XSS-Exploit das heutzutage nicht mehr bei allen Servern geht und damit ist $_SERVER[php_self] nicht mehr [...]

  6. Lassen Sie eine Antwort hier...

    XHTML: Sie können folgende Tags verwenden: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>