Seite 1 von 1

WICHTIG: Cross Site Scripting im LMO

Verfasst: Mi 12. Jul 2023, 09:03
von Henshingly
Vorgestern hat Tobi uns darauf aufmerksam gemacht das es eine Schwachstelle im Liga Manager Online gibt.
Über GET Parameter ist es möglich mit Cross Site Scripting Schadcode (z.B. Java Script) beim Aufruf einer URL im LMO auszuführen. Dies kann durch Versuche von "Usern" geschehen oder durch versenden von entsprechenden Links in eMails.
Ein "leider" englisches Youtube Interview ist hier zu sehen um zu erklären worum es dabei geht.

Kurzfristige Abhilfe besteht durch einen "kleinen" Codeschnipsel, den man in die init.php, im ROOT Ordner im LMO einfügt.
Nach der Zeile 19 in der Datei (dort steht " */",
in die Zeile 20 folgenden Code schreiben.

Für den LMO_PHP7 (henshingly)

Code: Alles auswählen

// First line of XSS-Identification
$get = array();
$get = $_GET;
foreach($get as $value) {
  if(preg_match("/<[^<>]+>/i", $value))
     header('Location: '.$_SERVER['SCRIPT_URI']);
}
Für den LMO_PHP8 (dwblmo)

Code: Alles auswählen

// First line of XSS-Identification
$get = array();
$get = $_GET;
foreach($get as $value) {
  if(str_starts_with($value,"<"))
     header('Location: '.$_SERVER['SCRIPT_URI']);
}
die beiden Dateien lassen sich aber auch über den Link in den Überschriften der Codeboxen herunterladen.
Ich bitte Euch darum dieses Update durchzuführen.

MfG
Henshingly

Re: WICHTIG: Cross Site Scripting im LMO

Verfasst: Mi 19. Jul 2023, 19:44
von DwB
Habs angepasst, gibt nun kein Redirect, sondern die Ausgabe "XSS detected".
Bei manchen war SRVER_URI nicht bekannt.