#1  
Alt 25.01.10, 17:00
Forum Newbie
 
Registriert seit: 02.04.09
Beiträge: 26
prefilled Feldinhalt übernehmen

Hallo,
folgendes ist mein Typoscipt:
PHP-Code:
## timestamp erzeugen und als Objekt ablegen
temp.timestamp COA
temp
.timestamp.10 TEXT
temp
.timestamp.10 {
    
data date U
    strftime 
= %s
}
temp.REF temp.timestamp

## feld uid22 mit dem Timestamp belegen
plugin.tx_powermail_pi1 {
    
prefill {
        
uid22 temp.REF
    
}
}

## iframe-code erzeugen, Timestamp als Variable an die php-datei hängen
lib.applet COA
lib
.applet.10 TEXT
lib
.applet.10.value = <iframe src="uploader/applet.php?ref=
lib.applet.20 = TEXT
lib.applet.20.data = TSFE:fe_user|sesData|powermail_138|uid22
lib.applet.30 = TEXT
lib.applet.30.value = " 
width="400px" height="340px" name="up" frameborder="0" scrolling="no"></iframe
Im wesentlichen erzeuge ich einen Timecode, fülle damit ein Formularfeld und möchte darunter ein iFrame einbinden an das der Timecode angehängt wird.

Das Textfeld wird zwar befüllt mit dem TC, aber die folgende Zeile im script macht Probleme
PHP-Code:
lib.applet.20.data TSFE:fe_user|sesData|powermail_138|uid22 
. Die zeigt nämlich nix an.
Vielleicht hat jemand nen Tip für mich, wäre klasse.

Ach ja: Das ganze läuft in einem geschützen Bereich, der nur nach Anmeldung erreichbar ist.

vielen Dank schon mal,
Stefan Kohler
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
Sponsored Links
Unterstützen Sie das Forum und buchen Sie Ihren Webspace beim
T3N Testsieger, dem Webhoster der auch dieses Forum hostet!


  #2  
Alt 25.01.10, 17:28
Benutzerbild von einpraegsam.net
Forum Crack
 
Registriert seit: 11.05.07
Ort: München
Alter: 31
Beiträge: 1.025

Zitat:
Zitat von Stefan Kohler Beitrag anzeigen
Ach ja: Das ganze läuft in einem geschützen Bereich, der nur nach Anmeldung erreichbar ist.
Das ist gut, weil du hier eine fette XSS Lücke aufreißt mit deinem iframe (Abhifle mit htmlspecialchars).

Ist denn überhaupt etwas in der Session drin, die du ausgeben willst? Testoutput über
PHP-Code:
print_r($GLOBALS['TSFE']->fe_user); 
Wenn du clearSession benutzt, wir die Session nach dem Absenden geleert.


Cheers, Alex
__________________
Powermail :: einpraegsam.net :: Follow Me :: XING profile :: conject
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #3  
Alt 25.01.10, 18:01
Forum Newbie
 
Registriert seit: 02.04.09
Beiträge: 26

Danke für die Antwort. Die Sicherheitslücke ist mir klar, allerdings ist das nicht so schlimm, das Applet macht nicht's relevantes.

Wie kann ich denn den Timecode aus dem Feld auslesen? Ich denke da liegt das Probem. Anfangs hatte ich ein zweiteiliges Formular, der Timecode wurde auf der ersten Seite eingebunden, das Applet auf der zweiten.
Die Daten wurden wohl als Session abgelegt.

Das habe ich geändert und seitdem ist mein TSFE:fe_user|sesData|powermail_138|uid22 leer :sad:
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #4  
Alt 25.01.10, 18:14
Benutzerbild von einpraegsam.net
Forum Crack
 
Registriert seit: 11.05.07
Ort: München
Alter: 31
Beiträge: 1.025

Naja, die Daten wandern logischerweise erst in die Session bei einem Submit.
Wenn du auf der gleichen Formularseite an die Daten willst, was spricht gegen:
Typoscript-Code:
1:
2:
3:
4:
5:
6:
7:
8:
9:
10:
11:
12:
13:
14:
15:
temp.timestamp = TEXT
temp.timestamp.data = date : U

temp.REF < temp.timestamp
temp.REF.strftime = %s

plugin.tx_powermail_pi1 {
prefill {
uid22 < temp.REF
}
}

#...
lib.applet.20 < temp.timestamp
#...
__________________
Powermail :: einpraegsam.net :: Follow Me :: XING profile :: conject
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
Antwort

Lesezeichen

Themen-Optionen
Ansicht Thema bewerten
Thema bewerten:

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Dateinamen ins alt-Tag übernehmen bolshi TYPO3 4.x Fragen und Probleme 1 29.09.09 15:05
Wie FE_USERS aus bestehender Installation übernehmen? keinplan TYPO3 4.x FE-User 2 13.09.07 17:03
Umstieg auf TV -> Inhalte übernehmen Darkspirit TemplaVoila 1 04.10.06 11:27
session aus typo3 übernehmen shifty TYPO3 4.x Fragen und Probleme 0 13.03.06 17:08
Alte Einträge ins Gästebuch übernehmen... Plattfuss Alle anderen Extensions 0 29.06.05 17:13


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:03 Uhr.


Powered by vBulletin® Version 3.8.4 (Deutsch)
Copyright ©2000 - 2010, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.3.2

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165