<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: Sichere Formulare &#8211; Teil 1</title>
	<atom:link href="http://www.web-tuts.de/sichere-formulare-teil-1.html/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.web-tuts.de/sichere-formulare-teil-1.html</link>
	<description>Tutorials für neue und professionelle Webworker!</description>
	<lastBuildDate>Wed, 03 Nov 2010 21:20:22 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Von: Maik</title>
		<link>http://www.web-tuts.de/sichere-formulare-teil-1.html#comment-1325</link>
		<dc:creator>Maik</dc:creator>
		<pubDate>Mon, 01 Nov 2010 13:31:08 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=472#comment-1325</guid>
		<description>@Manuel

Der Angreifer k&#246;nnte ganz einfach eine manipulierte Seite erstellen, wo das Formular mit dem Schadcode in einem &quot;unsichtbaren&quot; Frame abgeschickt wird.</description>
		<content:encoded><![CDATA[<p>@Manuel</p>
<p>Der Angreifer k&#246;nnte ganz einfach eine manipulierte Seite erstellen, wo das Formular mit dem Schadcode in einem &#8220;unsichtbaren&#8221; Frame abgeschickt wird.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Manuel</title>
		<link>http://www.web-tuts.de/sichere-formulare-teil-1.html#comment-1309</link>
		<dc:creator>Manuel</dc:creator>
		<pubDate>Thu, 28 Oct 2010 10:44:14 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=472#comment-1309</guid>
		<description>Hi,

warum schickst Du die Variable $name schon durch htmlentities um Sie im &quot;Value&quot; Attribute zu nutzen?

So wie ich dass sehe ist &quot;name nur gesetzt, wenn das Formular nicht vollst&#228;ndig bzw. Fehlerhaft abgeschickt wurde. In der Korrektur bekommt man dann seine bisher eingegeben Werte angezeigt. 

Das hei&#223;t sollte $name Schadcode enthalten bekommt es auch nur der Angreifer gezeigt. Er hat ja an dieser Stelle noch keine M&#246;glichkeit eine URL mit Schadecode zu verbreiten.

Oder sehe ich das falsch?</description>
		<content:encoded><![CDATA[<p>Hi,</p>
<p>warum schickst Du die Variable $name schon durch htmlentities um Sie im &#8220;Value&#8221; Attribute zu nutzen?</p>
<p>So wie ich dass sehe ist &#8220;name nur gesetzt, wenn das Formular nicht vollst&#228;ndig bzw. Fehlerhaft abgeschickt wurde. In der Korrektur bekommt man dann seine bisher eingegeben Werte angezeigt. </p>
<p>Das hei&#223;t sollte $name Schadcode enthalten bekommt es auch nur der Angreifer gezeigt. Er hat ja an dieser Stelle noch keine M&#246;glichkeit eine URL mit Schadecode zu verbreiten.</p>
<p>Oder sehe ich das falsch?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Ralf</title>
		<link>http://www.web-tuts.de/sichere-formulare-teil-1.html#comment-1048</link>
		<dc:creator>Ralf</dc:creator>
		<pubDate>Wed, 01 Sep 2010 09:50:58 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=472#comment-1048</guid>
		<description>Gute Tipps f&#252;r die, die sich mit Programmierung f&#252;r Internet / Webdesign auskennen. Selten wird so gut auf  Sicherheitsaspekte eingegangen und kommentiert wie hier.

Im Web finden sich leider viele andere Php-&quot;Tipps?&quot;, die s&#228;mtliche Sicherheitsaspekte vernachl&#228;ssigen.</description>
		<content:encoded><![CDATA[<p>Gute Tipps f&#252;r die, die sich mit Programmierung f&#252;r Internet / Webdesign auskennen. Selten wird so gut auf  Sicherheitsaspekte eingegangen und kommentiert wie hier.</p>
<p>Im Web finden sich leider viele andere Php-&#8221;Tipps?&#8221;, die s&#228;mtliche Sicherheitsaspekte vernachl&#228;ssigen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Maik</title>
		<link>http://www.web-tuts.de/sichere-formulare-teil-1.html#comment-176</link>
		<dc:creator>Maik</dc:creator>
		<pubDate>Fri, 08 Jan 2010 14:14:10 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=472#comment-176</guid>
		<description>Zu deiner Frage, ob Header-Injection im dritten Parameter m&#246;glich ist: Durch einige Bugs in alten PHP Versionen k&#246;nnte das m&#246;glich sein.</description>
		<content:encoded><![CDATA[<p>Zu deiner Frage, ob Header-Injection im dritten Parameter m&#246;glich ist: Durch einige Bugs in alten PHP Versionen k&#246;nnte das m&#246;glich sein.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Maik</title>
		<link>http://www.web-tuts.de/sichere-formulare-teil-1.html#comment-175</link>
		<dc:creator>Maik</dc:creator>
		<pubDate>Fri, 08 Jan 2010 14:05:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=472#comment-175</guid>
		<description>Hi, grunds&#228;tzlich sollte jeder Parameter der mail() Funktion gefiltert werden, wenn er Daten von Au&#223;en enth&#228;lt. Wenn man den dritten Parameter nicht filtert, k&#246;nnten durch einige Tricks immer noch Sicherheitsl&#252;cken ausgenutzt werden.</description>
		<content:encoded><![CDATA[<p>Hi, grunds&#228;tzlich sollte jeder Parameter der mail() Funktion gefiltert werden, wenn er Daten von Au&#223;en enth&#228;lt. Wenn man den dritten Parameter nicht filtert, k&#246;nnten durch einige Tricks immer noch Sicherheitsl&#252;cken ausgenutzt werden.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Eric</title>
		<link>http://www.web-tuts.de/sichere-formulare-teil-1.html#comment-165</link>
		<dc:creator>Eric</dc:creator>
		<pubDate>Thu, 07 Jan 2010 20:02:23 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=472#comment-165</guid>
		<description>Hey. Ist es wirklich notwendig den dritten Parameter der mail function zu maskieren/filtern?

Durch den ist doch keine header injection m&#246;glich oder?</description>
		<content:encoded><![CDATA[<p>Hey. Ist es wirklich notwendig den dritten Parameter der mail function zu maskieren/filtern?</p>
<p>Durch den ist doch keine header injection m&#246;glich oder?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Sichere Formulare - Teil 2 &#187; File Uploads, Security, CAPTCHA, Kontaktformular &#171; Web Tuts</title>
		<link>http://www.web-tuts.de/sichere-formulare-teil-1.html#comment-120</link>
		<dc:creator>Sichere Formulare - Teil 2 &#187; File Uploads, Security, CAPTCHA, Kontaktformular &#171; Web Tuts</dc:creator>
		<pubDate>Wed, 30 Dec 2009 06:43:22 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=472#comment-120</guid>
		<description>[...] Blog&#220;ber unsKontakt         30. Dezember 2009 &#171; Sichere Formulare &#8211; Teil 1 [...]</description>
		<content:encoded><![CDATA[<p>[...] Blog&Uuml;ber unsKontakt         30. Dezember 2009 &laquo; Sichere Formulare &#8211; Teil 1 [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: t3n.de/socialnews</title>
		<link>http://www.web-tuts.de/sichere-formulare-teil-1.html#comment-95</link>
		<dc:creator>t3n.de/socialnews</dc:creator>
		<pubDate>Tue, 22 Dec 2009 05:43:24 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=472#comment-95</guid>
		<description>&lt;strong&gt;Sichere Formulare - Teil 1...&lt;/strong&gt;

In diesem Artikel geht es um das Thema Formularsicherheit. Schutz vor XSS, Full Path Disclosure, Mail-Header Injection. Teil 1 von 2....</description>
		<content:encoded><![CDATA[<p><strong>Sichere Formulare &#8211; Teil 1&#8230;</strong></p>
<p>In diesem Artikel geht es um das Thema Formularsicherheit. Schutz vor XSS, Full Path Disclosure, Mail-Header Injection. Teil 1 von 2&#8230;.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

