Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Allgemeines zu Drupal ›

Sicherheit bei Eingabeformat php-code

Eingetragen von Meander (39)
am 16.09.2009 - 15:53 Uhr in
  • Allgemeines zu Drupal
  • Drupal 6.x

Ich hab mal ne Frage bezüglich der Kombination FCK-Editor und dem Eingabeformat php-Code.
Registrierte Benutzer können bei mir ein eigenes Profil erstellen, in dem sie mit dem FCK-Editor arbeiten.
Als Eingabeformat hab ich php-code eingestellt (wegen den Smileys). Sie können aber weder zu Plaintext noch zum Quelltext wechseln. Sie sehen also nur den Editor.
Meine Frage ist, ob die Nutzer hier irgendwelche Scripte ausführen können oder ob da nichts passieren kann?

‹ Fehlerquelle unbekannt :-( Eine Node in einem Block ausgeben, mit Teaser. ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Abschalten

Eingetragen von traxer (1009)
am 16.09.2009 - 16:25 Uhr
Meander schrieb

Als Eingabeformat hab ich php-code eingestellt (wegen den Smileys).

Und die Warnung auf der Modulseite hast du einfach ignoriert?

Meander schrieb

Sie können aber weder zu Plaintext noch zum Quelltext wechseln. Sie sehen also nur den Editor.

Entscheidend ist nicht, was die Benutzer sehen, sondern was sie an deine Site senden. Und das kann sowas von einfach manipuliert werden. Schau dir mal TamperData an und mache dich auch mit dem Hypertext Transfer Protocol vertraut.

--
XING

  • Anmelden oder Registrieren um Kommentare zu schreiben

Also ist das sozusagen sehr

Eingetragen von Meander (39)
am 16.09.2009 - 16:33 Uhr

Also ist das sozusagen sehr gefählich. Dann lieber auf Filtered HTML umstellen?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Meander schrieb Also ist

Eingetragen von traxer (1009)
am 16.09.2009 - 16:41 Uhr

Ich will's mal so ausdrücken: das einzige was gefährlicher ist, ist jedem Benutzer einen Administratorzugang zu deinem Rechner zu geben.

Besser auf Filtered HTML umschalten.

--
XING

  • Anmelden oder Registrieren um Kommentare zu schreiben

Jedoch wird bei Filtered

Eingetragen von Meander (39)
am 16.09.2009 - 16:41 Uhr

Jedoch wird bei Filtered HTML dann keine Formatierung des FCKs wie Schriftgröße und Farbe übernommen.
Kann ich das irgendwie hinkriegen?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Noch mal ein anderer

Eingetragen von Meander (39)
am 16.09.2009 - 16:48 Uhr

Noch mal ein anderer Gedanke, blockt der FCK nicht solche gefährlichen Sachen raus oder denk ich da falsch?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Wenn ich PHP-Code an deine

Eingetragen von traxer (1009)
am 16.09.2009 - 18:38 Uhr

Wenn ich PHP-Code an deine Seite senden will, dann mache ich das einfach. Da kann weder der FCKEditor noch du etwas gegen unternehmen. Das Senden von Daten ist ja auch nicht das eigentliche Problem.

Problematisch wird es erst dann, wenn die Daten angezeigt werden. Das Eingabeformat gibt vor, wie diese Daten für die Anzeige in HTML umgewandelt werden sollen. Beim Eingabeformat PHP-Code geschieht das, indem die Daten als PHP-Anweisungen ausgeführt werden, was katastrophal werden kann. Beim Eingabeformat Filtered HTML geschieht das, indem bestimmte HTML-Tags entfernt werden.

EDIT: Nach Hinweis von Meander angepasst.
--
XING

  • Anmelden oder Registrieren um Kommentare zu schreiben

Zitat: Beim Eingabeformat

Eingetragen von Meander (39)
am 16.09.2009 - 18:19 Uhr
Zitat:

Beim Eingabeformat PHP-Code geschieht das, indem bestimmte HTML-Tags entfernt werden.

Du meinst bestimmt Filterd-HTML!?

Also für Nutzer kein php!

Aber wie schon gesagt, wenn ich auf Filterd-html umstelle, wird keine Formatierung des FCKs wie Schriftgröße und Farbe übernommen. Kann ich das irgendwie hin bekommen oder liegt da gerade der Knackpunkt?
Wie wurden denn die Optionen bei den Kommentaren hier im Center realisiert?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Meander

Eingetragen von traxer (1009)
am 16.09.2009 - 18:47 Uhr
Meander schrieb
Zitat:

Beim Eingabeformat PHP-Code geschieht das, indem bestimmte HTML-Tags entfernt werden.

Du meinst bestimmt Filterd-HTML!?

Copy&Paste is a Bitch.

Meander schrieb

Also für Nutzer kein php!

Genau.

Meander schrieb

Aber wie schon gesagt, wenn ich auf Filterd-html umstelle, wird keine Formatierung des FCKs wie Schriftgröße und Farbe übernommen.

Du kannst konfigurieren, welche HTML-Tags im Eingabeforma Filtered HTML erlaubt sind. Schau dir an welche HTML-Tags vom FCKEditor erzeugt werden.

--
XING

  • Anmelden oder Registrieren um Kommentare zu schreiben

Ich kann unter

Eingetragen von Meander (39)
am 16.09.2009 - 19:27 Uhr

Ich kann unter settings/admin/filters nur vorhandene Filter auswählen. Hinzufügen kann ich wohl nur welche durch Module wie wysiwyg Filter zum Beispiel? Direktes Hinzufügen von Tags wie <img> oder ähnliches ist hier wie ich sehe nicht möglich.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Man kann Eingabeformate

Eingetragen von traxer (1009)
am 16.09.2009 - 20:26 Uhr

Man kann Eingabeformate konfigurieren. Dazu gehört nicht nur das hinzufügen und entfernen von Filtern, sondern auch die Konfiguration der einzelnen Filter. Schau noch mal hin, ist da irgendwo. Link habe ich gerade nicht zur Hand.

--
XING

  • Anmelden oder Registrieren um Kommentare zu schreiben

Ich hab jetzt auf Filtered

Eingetragen von Meander (39)
am 17.09.2009 - 09:41 Uhr

Ich hab jetzt auf Filtered HTML umgestellt und den HTML-Filter mit den entsprechenden Tags wie z.B <img> und <font> erweitert. Funktioniert alles so weit ganz gut!

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
  • Welche KI verwendet ihr?
  • Update Manger läst sich nicht Installieren
Weiter

Neue Kommentare

  • melde mich mal wieder, da ich
    vor 1 Woche 3 Tagen
  • Hey danke
    vor 1 Woche 4 Tagen
  • Update: jetzt gibt's ein
    vor 1 Woche 4 Tagen
  • Hallo, im Prinzip habe ich
    vor 2 Wochen 2 Tagen
  • Da scheint die Terminologie
    vor 2 Wochen 2 Tagen
  • Kannst doch auch alles direkt
    vor 2 Wochen 6 Tagen
  • In der entsprechenden View
    vor 2 Wochen 6 Tagen
  • Dazu müsstest Du vermutlich
    vor 2 Wochen 6 Tagen
  • gelöst
    vor 5 Wochen 3 Tagen
  • Ja natürlich. Dass ist etwas,
    vor 5 Wochen 4 Tagen

Statistik

Beiträge im Forum: 250233
Registrierte User: 20450

Neue User:

  • Mroppoofpaync
  • 4aficiona2
  • AppBuilder

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 26 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association