Große Sicherheitslücke bei Ariva!!!


Seite 1 von 1
Neuester Beitrag: 02.06.03 15:45
Eröffnet am:02.06.03 14:09von: patznjeschnik.Anzahl Beiträge:7
Neuester Beitrag:02.06.03 15:45von: patznjeschnik.Leser gesamt:641
Forum:Talk Leser heute:0
Bewertet mit:


 

3006 Postings, 8575 Tage patznjeschnikiGroße Sicherheitslücke bei Ariva!!!

 
  
    #1
02.06.03 14:09
Damals hatte ich schon das Glück eine recht lustige Sicherheitslücke im Board zu entdecken. Ich hatte einen Beitrag verlinkt, bei dem ich grad ein Einfügenfenster offen hatte und alle, die den Link angeklickt hatten waren erst Patznjeschniki und dann Lackilu (Thread)! :-) War recht lustig! (Posting 16, Das ganze Spektakel (unten))

So weit, so gut, aber eben ist mir etwas noch viel Krasseres passiert. Ich surf so durch Ariva und klick ein bisschen rum und auf ein Mal war ich PM!!!. Ohne Scheiß! Das war geil, 1oo Berwertungen konnte ich vergeben, Postings sperren, Threads schließen und und und! Aber hammerhart! q:-7 Achso, hat es eigenltich was zu sagen, wenn gewisse User rot markiert sind?

Das war mal wieder ein krasses Erlebnis. Könnt ihr ähnliches berichten?


patzi  

12234 Postings, 7836 Tage GeselleJetzt weiß ich auch weshalb PM manoel ist ;-)

 
  
    #2
02.06.03 14:11

95441 Postings, 8530 Tage Happy EndInteressant

 
  
    #3
02.06.03 14:31
...müsste wohl mal überprüft werden :-(

bye, Paul.  

12234 Postings, 7836 Tage GeselleIst das jetzt Happy oder PM??

 
  
    #4
02.06.03 14:46
Hilfe, bin ich noch ich????
Beste Grüße vom Gesellen  

16074 Postings, 8211 Tage NassieDas war Pappy o. T.

 
  
    #5
02.06.03 14:55

1322 Postings, 8707 Tage PMHmmm.

 
  
    #6
02.06.03 15:39
@Patzi:

Ich konnte das Posting, das Du ansprichst leider nicht finden. Hast Du mal eine Posting-Nr bzw. einen Link (ohne Session-ID :-))?

Generell können wir eigentlich nichts dagegen tun, wenn jemand eine Link postet, der eine Session-ID enthält. Die Session-ID ist halt das Geheimnis, mit den die ARIVA.DE-Server die Nutzer identifizieren. Sowie jemand auf so einen Link klickt, kennt sein Browser auch die Session-ID und verwendet sie weiter. Ich werde aber ein paar Sachen einbauen, die es ein wenig schwerer machen, dieses Geheimnis aus versehen "auszuplaudern". Ein Detail ist auch ein wenig unglücklich implementiert und kann evtl. geändert werden.

Dazu bräuchte ich aber noch einmal den Link, um mir das Posting genau anzusehen!

Aussderm habe ich vorhin alle Leute zwangsausgeloggt und alle vergebenen Session-IDs gelöscht.

bye, Paul.  

3006 Postings, 8575 Tage patznjeschniki@PM

 
  
    #7
02.06.03 15:45
Das mit der Doppel-ID, dass alle Patznjeschniki waren, das war mal. Das hattet ihr damals schon behoben! Aber diesmal ging es nur darum, dass ich PM war und Macht hatte über alle! Ich bin auf der neuen Map rumgegeistert und hab dann etwas gesucht und als ich in das Posting rein bin war ich mit einem Mal PM! Den Link hab ich leider gelöscht, da ich, nachdem ich mich ausgeloggt hab, nicht wieder PM wurde. War aber mal krass.


patzi  

   Antwort einfügen - nach oben