Thread User Input - escape & save
(8 answers)
Opened by roooot at 2010-12-22 18:22
So etwas lässt sich nutzen, indem man in eine Seite fremden Code (Javascript HTML CSS) ein schleust.
Als Beispiel: Vor einiger Zeit (vor ~3 Jahren) habe ich mal etwas mit E-Bay herum gespielt. Zwar verboten sie Javascript in Angebotstexten, aber man konnte HTML einsetzten (weiß nicht ob sie das mittlerweile geändert haben) mit ein wenig HTML und CSS war es möglich eine völlig andere Seite über die vorhandenen zu legen, die identisch aussah nur andere Links hatte. Ich hätte eine Menge Schaden anrichten können. |