Sicherheit in GLF und Internet - Wichtig für neue User!
Benutzeravatar
Annika
Beiträge: 4493
Registriert: 08.10.2008, 21:38
AoA: 90's bitch
Wohnort: Kein Busen ist so flach wie das Niveau dieser Party!

Re: Sakura - andere Admin WTF

Beitrag von Annika »

aha, diese Lücke hatte ich schon im Mai gepostet. Ich glaube langsam, dass ich mich unverständlich ausdrücke. Dabei gebe ich mir immer so viel Mühe

http://www.girlloverforum.net/forum/vie ... f=1&t=1114
Dumm fickt gut. Noch Fragen ??
Gelöscht_21
Beiträge: 2507
Registriert: 08.10.2008, 19:52

Re: Sakura - andere Admin WTF

Beitrag von Gelöscht_21 »

Annika hat geschrieben:aha, diese Lücke hatte ich schon im Mai gepostet. Ich glaube langsam, dass ich mich unverständlich ausdrücke. Dabei gebe ich mir immer so viel Mühe

http://www.girlloverforum.net/forum/vie ... f=1&t=1114
nein tust du nicht, hier wird nur einiges einfach ignoriert!

Stewy
Bockwurst
Beiträge: 59
Registriert: 18.01.2010, 09:32

Re: Sakura - andere Admin WTF

Beitrag von Bockwurst »

Gibt es denn Möglichkeiten, diese "Sicherheitslücke" auszunutzen?
FF äh.. MF hatte mir ja die komplette Adresszeile kopiert und als Link geschickt. Daraufhin war ich von meinem Rechner aus in seinem Account.
Allerdings nur solange bis er oder ich auf "Abmelden" klicken, weil ja dann die Session-ID verfällt.

Gibt es Möglichkeiten an laufende Session-ID's zu kommen, ohne dass derjenige das mitbekommt?

Wenn nicht, dann sehe ich das nicht als Sicherheitslücke. So müssen zumindest keine Coockies gespeichert werden ;)
Wir sind die, vor denen uns unsere Eltern immer gewarnt haben.
Benutzeravatar
sus
Beiträge: 2180
Registriert: 26.11.2009, 19:17
AoA: [1,3!]*[2,2]-[1,2]
Wohnort: Ein Vulkan. Zumindest so ähnlich. Eigentlich nur der Ozean ...

Re: Sakura - andere Admin WTF

Beitrag von sus »

ja, durch tracking cookies oder scripts lassen sich sid's auslesen, und auch cookies auslesen.
Ich frage mich, wie unendlich schön es sein muss, alles Leben auf der Welt zu überdauern. Asche ist soooo~ schön. Ich wünschte, die Welt würde noch heute anfangen zu brennen c.c
Benutzeravatar
Sakura
Beiträge: 5370
Registriert: 07.10.2008, 12:18
AoA: nicht definiert
Wohnort: In der Stadt mit den zahlreichsten süßesten und zugänglichsten Mädchen

Re: Sakura - andere Admin WTF

Beitrag von Sakura »

Bockwurst hat geschrieben:Gibt es Möglichkeiten an laufende Session-ID's zu kommen, ohne dass derjenige das mitbekommt?
Die Sessions werden in der Datenbank gespeichert, aber nach jeweils 5 Minuten wieder aktualisiert. Daher werden in der Fußzeile des Forums die User der letzten 5 Minuten angezeigt, also alle, deren Session-IDs in einer Tabelle der Datenbank noch drin sind.
Das ist kein Sicherheitsrisiko, denn das Forum ist öffentlich und die User lesen nicht mehr als das was für jeden Angemeldeten lesbar ist.
Anders sähe es bei den Moderatoren/Admins aus, aber um an Informationen zu kommen, die nur diesen Gruppen zugänglich sind, ist eine weitere Anmeldung mit Passwort erforderlich.
Und wer so doof ist, seine eigene aktuelle Session-ID mit in eine Mail zu packen, der soll ruhig etwas Adrenalin verdauen müssen ;-]

Sakura
"Destiny is always revised. Anytime, everywhere." (Siddhartha)
Dorian
Beiträge: 2201
Registriert: 08.10.2008, 23:22
AoA: CL -0.9 bis 100

Re: Sakura - andere Admin WTF

Beitrag von Dorian »

Und wer so doof ist, seine eigene aktuelle Session-ID mit in eine Mail zu packen, der soll ruhig etwas Adrenalin verdauen müssen ;-]
Jemandem ist das hier mal mit einem Account von einem bekannten Internetshop passiert und man konnte dort einfach an seine dort hinterlegten Daten gelangen. Es ist also kein zu vernachlässigendes Problem. Da man mit nem glf acc nicht wirklich viel schaden anrichtigen kann, sehe ich es auch generell recht gelassen zumal die session id nicht angeizeigt wird. Bei anderen Diensten permanent?
War eine Zeit, da war ein Gott verliebt; In eine Taube weiß und rein; Hat sie gejagt, jedoch die Taube flog; In einen Wald ganz tief hinein © http://www.ostmusik.de/bernsteinlegende.htm Text: Kurt Demmler
Benutzeravatar
Smaragd aus Oz
Beiträge: 12755
Registriert: 09.05.2009, 10:34
Kontaktdaten:

Re: Sakura - andere Admin WTF

Beitrag von Smaragd aus Oz »

anonymer hat geschrieben:Da man mit nem glf acc nicht wirklich viel schaden anrichtigen kann
Wirklich nicht? :| Natürlich nicht. Nicht mehr Schaden, als wenn Du Zugriff auf meine Bank- oder E-Mail-Accounts hättest.
[color=#BF0000]Sakura[/color] hat geschrieben:Und wer so doof ist, seine eigene aktuelle Session-ID mit in eine Mail zu packen
Damit ist eigentlich schon fast mehr gesagt, als es Wert ist, über dieses Problem zu sagen. Vor Blödheit kann keine Sicherheitsmaßnahme des Forums schützen.
... Und hab’s Pflücken nicht gemacht.
Benutzeravatar
Perma
Beiträge: 7399
Registriert: 19.08.2009, 21:42
AoA: 8-14
Wohnort: [email protected]
Kontaktdaten:

Re: Sakura - andere Admin WTF

Beitrag von Perma »

anonymer hat geschrieben:Jemandem ist das hier mal mit einem Account von einem bekannten Internetshop passiert und man konnte dort einfach an seine dort hinterlegten Daten gelangen.


Nicht ausgeloggt? User/Passwort im Browser-Cache? Keylogging-Software auf dem Rechner? Surfen von fremden Rechnern aus kann immer ein hohes Sicherheitsrisiko bedeuten.

anonymer hat geschrieben:Es ist also kein zu vernachlässigendes Problem.


Aber ein Problem, das auf User-Seite zu lösen ist. Session-Id's, Passwörter, etc. gibt man einfach nicht weiter.
Bei einem Pädo wäre das nicht passiert.
Für flächendeckende BPZs (BPZ = Beschneidungs-Präventions-Zentrum) - Zum Schutz der Kinder - Jetzt.

Torchat: qobnlkvyv5zk6bhk
https://childloverforum.net
http://visionsofalice.com/forum
Antworten