Sicherheit bei variablen über GET

Fragen zum Erstellen von Templates für webEdition.
manolo
Senior Member
Beiträge: 272
Registriert: Mi 11. Jun 2003, 16:55
Wohnort: Bayreuth
Kontaktdaten:

Sicherheit bei variablen über GET

Beitragvon manolo » Di 2. Apr 2013, 18:23

Hallo zusammen,

nochmal eine Frage an alle, die sich mit der internen Realisierung gut auskennen:
Wenn ich mit sowas arbeite

Code: Alles auswählen

<we:setVar to="global" nameto="cat_id" from="get" namefrom="id" comment="$_GET['id'] enthält Kat-ID für das gewählte Objekt" />
kann ich dann davon ausgehen, das WE den Inhalt von $_GET['id'] schon auf "Schadcode" untersucht hat?
Ich möchte cat_id später als Kriterium in eine Listview von Objekten geben, und da ist das natürlich ein Thema.

Weiß das jemand von Euch?

mokraemer
Senior Member
Beiträge: 3619
Registriert: So 8. Aug 2010, 01:23
Wohnort: Mainz

Re: Sicherheit bei variablen über GET

Beitragvon mokraemer » Di 2. Apr 2013, 21:56

Kurze Antwort: nein.
Lange Antwort: Es hängt ja ziemlich davon ab, was die Variable enthält bzw. enthalten soll(te) und was du mit den übergebenen Daten vor hast. Wenn es wie hier eine ID ist und du die Daten danach einem WE-Tag übergibst, sollte sich das Tag darum kümmern - und gerade IDs werden immer in Zahlen gewandelt.

was ich vergessen hatte: du kannst derzeit mit dem Tag nur Tags über striptags="true" entfernen
webEdition-Kern-Entwickler

ThomasGoebe

Re: Sicherheit bei variablen über GET

Beitragvon ThomasGoebe » Di 2. Apr 2013, 23:56

Hallo manolo,

obwohl bisher webEdition nichts mit den Daten macht, haben wir allerdings in der Diskussion, einfache Filter in den div. we:var / we:setVar Tags zur Verfügung zu stellen.

Das Ganze ist in eine aktuelle interne Diskussion um die weitere Absicherung des Systems auch und besonders mit Blick auf die Unterstützung von Administratoren und Template Entwicklern bei der Absicherung Ihrer Programmierung eingebettet.

Da dies eine Menge Themenbereiche betrifft (u.a. auch die Kundenverwaltung etc.) wird es wohl kurzfristig keine Ergebnisse geben, aber wir sind da dran.

manolo
Senior Member
Beiträge: 272
Registriert: Mi 11. Jun 2003, 16:55
Wohnort: Bayreuth
Kontaktdaten:

Re: Sicherheit bei variablen über GET

Beitragvon manolo » Do 4. Apr 2013, 15:02

Vielen Dank für Eure Hinweise. Ich werde das berücksichtigen!


Zurück zu „webEdition Templates erstellen (we:Tags)“

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 60 Gäste