Contao-Camp 2024
Ergebnis 1 bis 3 von 3

Thema: Cross-Site-Scripting mittels Canonical-URL

  1. #1
    Newsbot
    Registriert seit
    17.06.2009.
    Ort
    Newsbot - kein echter Nutzer!
    Beiträge
    795

    Beitrag Cross-Site-Scripting mittels Canonical-URL

    Datum: 05.05.2022
    CVE-ID: CVE-2022-24899
    Nicht vertrauenswürdige Benutzer können Schadcode in das Canonical-Tag einschleusen, der dann auf der Webseite (Frontend) ausgeführt wird.


    Weiterlesen...

  2. #2
    Contao-Nutzer
    Registriert seit
    31.10.2012.
    Beiträge
    86

    Standard

    Zitat Zitat von contao.org Beitrag anzeigen
    Datum: 05.05.2022
    CVE-ID: CVE-2022-24899
    Nicht vertrauenswürdige Benutzer können Schadcode in das Canonical-Tag einschleusen, der dann auf der Webseite (Frontend) ausgeführt wird.


    Weiterlesen...
    kann mir bitte jemand beantworten, ob Gäste/Besucher der Webseite diesen Schadcode einfügen können, oder nur im Backend angemeldete Benutzer? (Nicht vertrauenswürdige Benutzer klingt halt nach Backend-Benutzern und nicht nach Gästen/Besuchern)
    Hintergrund ist, dass ich die meisten Webseiten SELBST verwalte und dann keinen dringenden Handlungsbedarf hätte.

  3. #3
    Community-Moderator
    Wandelndes Contao-Lexikon
    Avatar von Spooky
    Registriert seit
    12.04.2012.
    Ort
    Scotland
    Beiträge
    34.061
    Partner-ID
    10107

    Standard

    Die Sicherheitslücke betrifft das Frontend.
    » sponsor me via GitHub or PayPal or Revolut

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •