+ Antworten
Seite 1 von 2 1 2 LetzteLetzte
Ergebnis 1 bis 10 von 11

Thema: Hack-Tipp für das Joomla-Menü

  1. #1
    Verbringt hier viel Zeit
    Registriert seit
    29.11.2005
    Ort
    Berlin
    Beiträge
    962
    Bedankte sich
    8
    Erhielt 200 Danksagungen
    in 196 Beiträgen

    Idee Hack-Tipp für das Joomla-Menü

    Heute habe ich einen witzigen Hack ausgedacht, wer zusätzliche Attribute in einen Menüpunkt hineinbringen möchte, da ist Joomla unflexibel, kann dies tun, indem er die URL eines externen Links wie folgt abändert:

    Titel: ...
    Alias: ...
    Link: http://zielseite.de/xyz/" rel="external

    Joomla lässt sich austricksen und intergriert z.B. auf diese Weise semantisches Markup.
    Geändert von addi (21.01.2012 um 10:41 Uhr)
    Mein "Kunde" möchte mit Joomla zum Mond fliegen.

    Bin Anfänger... geht das irgendwie?

  2. Erhielt Danksagungen von:


  3. #2
    Pöser Moderator Avatar von SniperSister
    Registriert seit
    23.09.2005
    Ort
    /home/köln
    Alter
    22
    Beiträge
    2.506
    Bedankte sich
    77
    Erhielt 680 Danksagungen
    in 465 Beiträgen

    Standard

    Ups, in welcher Version klappt das? 1.5? oder 1.7?

  4. #3
    Joomla Guru Avatar von elkuku
    Registriert seit
    14.06.2006
    Ort
    Guayaquil - Südamerika
    Beiträge
    1.689
    Bedankte sich
    74
    Erhielt 517 Danksagungen
    in 397 Beiträgen

    Standard

    Zitat Zitat von SniperSister Beitrag anzeigen
    Ups, in welcher Version klappt das? 1.5? oder 1.7?
    2.5.0 RC1 grade probiert

    Nun die Preisfrage: Bug oder Feature ? :P
    Gruß,
    Nikolai
    Hilf mit: Deutsche Joomla! Dokumentation Help testing: EasyCreator Noch Fragen ? Forum.Joomla-Nafu.de

  5. #4
    Wohnt hier Avatar von Joomla-Hilfe
    Registriert seit
    12.08.2010
    Beiträge
    3.668
    Bedankte sich
    78
    Erhielt 1.094 Danksagungen
    in 874 Beiträgen

    Standard

    Zitat Zitat von elkuku Beitrag anzeigen
    Nun die Preisfrage: Bug oder Feature ? :P
    Zufall

    Ein Bug wäre es, wenn das Feld nicht funktioniert wie vorsgesehen. Das tut es, finde ich. Ein Feature wäre es, wenn es so dokumentiert wäre. Wird es aber niemals, denke ich. Man kann es also nutzen, solange es klappt, aber man kann auch nicht meckern, wenn es mal nicht mehr klappt (obwohl das Einige sicher nicht abhalten wird).
    Danke?

    Keine Macht den Facebutts!
    "Dinner for one ist jeden Tag" oder "Und täglich grüßt das Murmeltier"

  6. #5
    Pöser Moderator Avatar von SniperSister
    Registriert seit
    23.09.2005
    Ort
    /home/köln
    Alter
    22
    Beiträge
    2.506
    Bedankte sich
    77
    Erhielt 680 Danksagungen
    in 465 Beiträgen

    Standard

    Zitat Zitat von elkuku Beitrag anzeigen

    Nun die Preisfrage: Bug oder Feature ? :P
    Genau genommen? Das ist ein Sicherheitsbug (XSS-Lücke) weil ich hierrüber auch mittels

    Code:
    http://domain.tld" onclick="schadcode()
    beliebigen Schadecode in die Seite injizieren kann, der nicht gefiltert wird.

    Plöd. Ich gebe das mal ans Security Team weiter...

    Grüße Snipy

  7. #6
    Wohnt hier Avatar von Joomla-Hilfe
    Registriert seit
    12.08.2010
    Beiträge
    3.668
    Bedankte sich
    78
    Erhielt 1.094 Danksagungen
    in 874 Beiträgen

    Standard

    Zitat Zitat von SniperSister Beitrag anzeigen
    Genau genommen? Das ist ein Sicherheitsbug (XSS-Lücke) weil ich hierrüber auch mittels

    Code:
    http://domain.tld" onclick="schadcode()
    beliebigen Schadecode in die Seite injizieren kann, der nicht gefiltert wird.
    In einem Menülink? Was soll daran unsicher sein, wenn ein Admin sowas kann? Der kann noch viel mehr, wenn er wirklich will.
    Danke?

    Keine Macht den Facebutts!
    "Dinner for one ist jeden Tag" oder "Und täglich grüßt das Murmeltier"

  8. #7
    Verbringt hier viel Zeit
    Registriert seit
    29.11.2005
    Ort
    Berlin
    Beiträge
    962
    Bedankte sich
    8
    Erhielt 200 Danksagungen
    in 196 Beiträgen

    Standard

    Da müsste schon gefiltert werden. Man kann ja nicht davon ausgehen, dass nur ein Administrator Menüpunkte anlegen darf und sicherlich wird die Frontend-Bearbeitung irgendwann folgen.

    Nun die Preisfrage: Bug oder Feature ? :P

    Sowohl als auch.
    Mein "Kunde" möchte mit Joomla zum Mond fliegen.

    Bin Anfänger... geht das irgendwie?

  9. #8
    Wohnt hier Avatar von Joomla-Hilfe
    Registriert seit
    12.08.2010
    Beiträge
    3.668
    Bedankte sich
    78
    Erhielt 1.094 Danksagungen
    in 874 Beiträgen

    Standard

    Dann kann man es durch dieselben Filter schicken wie die Beiträge. Pauschales Filtern ist immer auch eine Einschränkung.
    Danke?

    Keine Macht den Facebutts!
    "Dinner for one ist jeden Tag" oder "Und täglich grüßt das Murmeltier"

  10. Erhielt Danksagungen von:


  11. #9
    Verbringt hier viel Zeit
    Registriert seit
    29.11.2005
    Ort
    Berlin
    Beiträge
    962
    Bedankte sich
    8
    Erhielt 200 Danksagungen
    in 196 Beiträgen

    Standard

    In diesem Fall ist es ein Bug.

    Die Frage ist eher, was spricht dagegen, einige Ideen von z.B. ModX zu übernehmen und den "Profi"-Usern mehr Einfluss zu geben?

    Es ist vermutlich eher eine politische Entscheidung, dass dies bisher unterlassen wurde, vielleicht um Forken zu verhindern, man könnte ja auch generell Felder für zusätzliche Attribute, CSS und Scripte zur Verfügung stellen und diese Funktion im Core freischaltbar machen.
    Mein "Kunde" möchte mit Joomla zum Mond fliegen.

    Bin Anfänger... geht das irgendwie?

  12. #10
    Joomla Guru Avatar von elkuku
    Registriert seit
    14.06.2006
    Ort
    Guayaquil - Südamerika
    Beiträge
    1.689
    Bedankte sich
    74
    Erhielt 517 Danksagungen
    in 397 Beiträgen

    Standard

    OK, also dieser "Trick" funktioniert nur noch mit J! <= 1.7.3 und J! <= 2.5 RC1
    Es war aber schon vorher bekannt
    Gruß,
    Nikolai
    Hilf mit: Deutsche Joomla! Dokumentation Help testing: EasyCreator Noch Fragen ? Forum.Joomla-Nafu.de

+ Antworten
Seite 1 von 2 1 2 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein