Sicherheit

Allgemeine Initiativen und Breitband Themen

Sicherheit

Beitragvon M0rGu3 » 23.03.2006 17:46

Ich habe vorhin schon wieder einen Link gesehen, der mein Herz fast zum Stillstand gebracht hat.
Möchte dieses Problem hier offen ansprechen und darstellen, was es für Sicherheitsrisikos darstellt. Und zwar folgendes:
FlappyTM hat geschrieben:Offizielle Aktion zum Thema durch geteilt.de hinzugefügt:

http://www.geteilt.de/phpBB2/viewtopic.php?t=727

Dies ist jetzt schon die abgeänderte Form. Wenn hinter dieser URL jedoch noch ein "?sid=" und eine wirre Kombination aus Buchstaben und Zahlen mitgeführt wird, kann das böse enden.
Das sind sogenannte "Session-ID's", welche gelegentlich von PHP angehängt werden. Damit wäre es möglich gewesen, als Gast auf diesen Link zu klicken und die Moderatorenrechte von FlappyTM zu erhalten, da diese SID für Flappy's Anmeldung gültig war.
Solche Parameter in Zukunft also bitte weglöschen. Sie beeinträchtigen keinerlei die Funktion des Links.

Mir ist klar, dass das nicht jeder wissen kann, deshalb hier nochmal erwähnt.

@vauwe: Wenn ich was falsch erklärt habe, dann schreib mal die korrekte Form. Hab nämlich auch keine Ahnung davon :lol:
Eure Mitarbeit ist gefragt!
Benutzeravatar
M0rGu3
Mitstreiter
Mitstreiter
 
Beiträge: 1788
Registriert: 26.10.2005 18:18
Wohnort: 99192 Erfurt-Molsdorf

Beitragvon vauwe » 23.03.2006 18:06

Morgue,

Danke für diesen Post! :)

Ich hatte schon überlegt, ob ich das Thema anspreche... Obwohl ich denke, daß phpBB (dank Cookies) so schlau ist, die gefakte Session zu erkennen, sollten die Session-IDs nicht in einem Link mitgeschickt werden.
Benutzeravatar
vauwe
Mitstreiter
Mitstreiter
 
Beiträge: 694
Registriert: 08.11.2005 23:45
Wohnort: ???

Beitragvon M0rGu3 » 23.03.2006 20:47

vauwe hat geschrieben:Morgue,

Danke für diesen Post! :)

Bitte ;)

vauwe hat geschrieben:Ich hatte schon überlegt, ob ich das Thema anspreche... Obwohl ich denke, daß phpBB (dank Cookies) so schlau ist, die gefakte Session zu erkennen, sollten die Session-IDs nicht in einem Link mitgeschickt werden.

Naja, ich hab gedacht ich sag das mal... wo ich gerade sowas gelernt habe und stolz auf mich bin :wink:
Eure Mitarbeit ist gefragt!
Benutzeravatar
M0rGu3
Mitstreiter
Mitstreiter
 
Beiträge: 1788
Registriert: 26.10.2005 18:18
Wohnort: 99192 Erfurt-Molsdorf

Beitragvon Danny » 23.03.2006 23:31

M0rGu3 hat geschrieben:Naja, ich hab gedacht ich sag das mal... wo ich gerade sowas gelernt habe und stolz auf mich bin :wink:


Wir sind doch alle stolz auf Dich.... :wink: Ach, eine Frage hätte ich, habe mich gerade im Forum umgeschaut, sag mal bist Du unter die Spammer gegangen...? :lol:
Die einen kennen mich, die anderen können mich!
Benutzeravatar
Danny
Mitstreiter
Mitstreiter
 
Beiträge: 905
Registriert: 26.10.2005 13:25
Wohnort: 32758 Detmold

Beitragvon M0rGu3 » 24.03.2006 11:19

Danny hat geschrieben:Ach, eine Frage hätte ich, habe mich gerade im Forum umgeschaut, sag mal bist Du unter die Spammer gegangen...? :lol:

Ähm, ich nehme an du meinst einige Beiträge wo ich die erste Antwort geschrieben habe, das innerhalb weniger Minuten.
Eure Mitarbeit ist gefragt!
Benutzeravatar
M0rGu3
Mitstreiter
Mitstreiter
 
Beiträge: 1788
Registriert: 26.10.2005 18:18
Wohnort: 99192 Erfurt-Molsdorf

Beitragvon Danny » 24.03.2006 12:26

Ach scheiße, den Post mit dieser Bitte hat mein Firefox mal wieder nicht gemeldet, bzw. nicht als neu angezeigt... Sorry. :oops: Außerdem war die Frage auch nicht ganz erst gemeint, sieht man an dem Smiley. :wink:
Die einen kennen mich, die anderen können mich!
Benutzeravatar
Danny
Mitstreiter
Mitstreiter
 
Beiträge: 905
Registriert: 26.10.2005 13:25
Wohnort: 32758 Detmold

Beitragvon FlappyTM » 24.03.2006 12:54

Danke für den Hinweis. Werd in Zukunft darauf achten.
Benutzeravatar
FlappyTM
Mitstreiter
Mitstreiter
 
Beiträge: 294
Registriert: 13.01.2006 18:05
Wohnort: 23701 Süsel


Zurück zu Sonstiges

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 1 Gast