WICHTIG: Cross Site Scripting im LMO

Hier wird Hilfe zur Installation oder bei Fehlermeldungen angeboten
Antworten
Benutzeravatar
Henshingly
Administrator
Administrator
Beiträge: 664
Registriert: Sa 1. Sep 2018, 14:21
Wohnort: Dortmund

WICHTIG: Cross Site Scripting im LMO

Beitrag von Henshingly »

Vorgestern hat Tobi uns darauf aufmerksam gemacht das es eine Schwachstelle im Liga Manager Online gibt.
Über GET Parameter ist es möglich mit Cross Site Scripting Schadcode (z.B. Java Script) beim Aufruf einer URL im LMO auszuführen. Dies kann durch Versuche von "Usern" geschehen oder durch versenden von entsprechenden Links in eMails.
Ein "leider" englisches Youtube Interview ist hier zu sehen um zu erklären worum es dabei geht.

Kurzfristige Abhilfe besteht durch einen "kleinen" Codeschnipsel, den man in die init.php, im ROOT Ordner im LMO einfügt.
Nach der Zeile 19 in der Datei (dort steht " */",
in die Zeile 20 folgenden Code schreiben.

Für den LMO_PHP7 (henshingly)

Code: Alles auswählen

// First line of XSS-Identification
$get = array();
$get = $_GET;
foreach($get as $value) {
  if(preg_match("/<[^<>]+>/i", $value))
     header('Location: '.$_SERVER['SCRIPT_URI']);
}
Für den LMO_PHP8 (dwblmo)

Code: Alles auswählen

// First line of XSS-Identification
$get = array();
$get = $_GET;
foreach($get as $value) {
  if(str_starts_with($value,"<"))
     header('Location: '.$_SERVER['SCRIPT_URI']);
}
die beiden Dateien lassen sich aber auch über den Link in den Überschriften der Codeboxen herunterladen.
Ich bitte Euch darum dieses Update durchzuführen.

MfG
Henshingly
Kein Support über PN oder eMail.
Support gibt es nur im Forum.

Test LMO mit Standardzugang
(ist immer die aktuelle Github Version)

Testumgebung für den LMOnext (möglicher Nachfolger des LMO mit Datenbank)
Benutzername: admin
Passwort: lmo_next
Benutzeravatar
DwB
LMO-Kenner
LMO-Kenner
Beiträge: 353
Registriert: Mi 9. Sep 2020, 13:53

Re: WICHTIG: Cross Site Scripting im LMO

Beitrag von DwB »

Habs angepasst, gibt nun kein Redirect, sondern die Ausgabe "XSS detected".
Bei manchen war SRVER_URI nicht bekannt.
Antworten