Zum Inhalt springen

ajaxRequestHandler.php , eID und $this->cObj->data['uid'] bzw. Sicherheit

Erstellt am 25. März 2013 · 2 Antworten · letzte Antwort am 8. April 2013

Tags: Frage

teyhan ·

Hallo @all,

bin gerade dabei das eID konzept näher zu betrachten. HIer http://www.typo3-tutorials.org/tutorials/extensions/eid-mechanismus.html stehts ja auch gut beschrieben, ebenso findet man hier im forum auch ne gute übersicht und die selben ansätze. Will man aber wissen von welchem plugin man den link vom ajax call aufruft wird es eng. Damit meine ich folgendes.

Wie bekannt kann man ja mit $this->cObj->data['uid'] auf das in der tt_content gespeichet Object während der laufzeit zugreifen . Z.B. ein FE-plugin was als im content eingebunden wird produziert eine zeile in der tt_content tabelle in der zeile ist dann auch unter anderem der wert fe_group hinterlegt. Sobalt eID als Parameter in der URL vorhanden ist (zB. www.domain.de/?eID=schuesselwort) wird der normaler Rendering Prozess sehr früh abgebrochen und auf ein Script weitergeleitet was wir selber programmieren müssen. Demzufolge ist es eine neue seite und z.b. werden aber auch viele anderen daten nicht geladen unter anderem das cObj welche bei der nutzung einer normal seite mir verät welches contentobjekt oder besser gesagt welche aktuelle $this->cObj->data['uid'] genutzt wird.

wie kann ich in folgender datai : $TYPO3_CONF_VARS['FE']['eID_include']['schluesselwort'] = 'EXT:meinExtKey/meinScript.php';
herrausfinden wie mein $this->cObj->data['uid'] welches mir den link oder die post möklichkeit stellt.

im detail:

auf der seite www.domain.de/demo.html wird eine link uber einen ajax call aufgerufen. Der Link wird von einem Plugin zur verfügung gestellt welches gruppenzugriffsrechte für die gruppen 1,2 besitzt.

der link: http://demo.de/index.php?eID=3lcAdmin (den jeder kennt).

Wenn ein user die url vom link kennt, eingelogt ist, die gruppe 3 hat und keine zugriffs rechte besitzt kann die url trodsdem aufrufen werden. Wenn ich aber die $this->cObj->data['uid'] kenne, könnte man das ganze unterbinden.

Ich denke ich bin hier auf dem Holsweg, kann doch nicht sein das man in einem eID konzept keine sicherheitrelevanten fragen bedacht hat. Wenns nicht geht dann dürfte man ja keine ids mit gebundenen zugrifsrechten posten. Wie funzt das sichheitskonzept mit eID und wie kann ich die $this->cObj->data['uid'] herruasbekommen.

bis bald

aemka ·

Beim eId Ajax gibt es überhaupt kein Content-Element im Hintergrund, es ist nur ein Weg Custom-php-Code abarbeiten zu lassen, damit Ajax-Calls schnell ablaufen. So was ist ideal für Ajax-Autocompleter o. ä. Für das was du machen willst, solltest du lieber einen eigenen Pagetype für deine Ajax-Calls machen und dann hast du da Zugriffe auf das komplette TSFE, aber eben weniger Geschwindigkeit.