Ergebnis 1 bis 10 von 66

Thema: Warnung: Sicherheitslücken in Addons

Hybrid-Darstellung

Vorheriger Beitrag Vorheriger Beitrag   Nächster Beitrag Nächster Beitrag
  1. #1
    Erfahrener Benutzer Avatar von eselfutter
    Registriert seit
    29.02.2008
    Beiträge
    692
    Zitat Zitat von Jenny Beitrag anzeigen
    Nun, so weit ich bisher sehen konnte gibt es zwei Addons.

    Beide sind mit Haken und Ösen und wer ein wenig unerfahren ist hat ein Problem.

    Beide die ich kenne arbeiten nach dem Prinzip $kontostand+$bonuslose

    bei manchen Spielen wird nicht alles über php geregelt, speziell auch der Einsatz nicht und so führt ein Umbau häufig zu Minuskontoständen da das eingeben eines $kontostand= floor ($row[kontostand]+$row[bonuslose]);

    und eines

    $row[kontostand]+$row[bonuslose] < $einsatz)

    leider nicht unbedingt den gewünschten Effekt erzielt

    d.h. also es muss alles komplett durch getestet werden wo bonuslose mit zum Einsatz kommen.

    Ich kenne die Addons nicht, aber nach meiner Einschätzung liegt da eher das Problem bei der umgeschriebenen Funktion kontobuchung.
    Es werden da ja lediglich die Kontostände addiert. Ist die Summe dieser Stände für den Spieleinsatz nicht ausreichend, dann wird auch kein Spiel gestartet.
    Wenn aber in der Funktion kontobuchung nicht auf ein Minuslaufen der Bonuslose geachtet wurde dann hat man ein Problem.....

  2. #2
    Erfahrener Benutzer Avatar von neoplacer
    Registriert seit
    23.07.2006
    Beiträge
    158
    Das Problem hat man aber bei fast allen Addons, dass man irgendwas includen oder injacken kann.
    Weil meist einfach nicht genau geprüft wird..
    selbst bei den Addons die man hier DL kann geht es meist.

    Was aber leider auch nicht gegeben ist das das Basissystem Fehler frei ist.
    Kuck man sich nur mal den HTML Code mit dem Validator an.

    Edit..
    Könntest du die Zeilen Posten..
    Weil so da hinzuschreiben jo ich kann injacken und mios Generieren ist nicht wirklich hilfreich.

  3. #3
    Erfahrener Benutzer Avatar von Gremlin
    Registriert seit
    05.07.2006
    Beiträge
    5.206
    Das Problem hat man aber bei fast allen Addons, dass man irgendwas includen oder injacken kann.
    Das ist ja das schlimme daran ...

    Kuck man sich nur mal den HTML Code mit dem Validator an.
    Oh man es ist ein großer Unterschied ob der HTML Code valide ist oder ob man in paar Sekunden den EF leer räumen kann, außerdem ist das 1.2.x in der Grundversion Valide.

    Könntest du die Zeilen Posten..
    Die Zeilen kann ich nicht posten weil ich das Addon bzw. den Code nicht habe

    Weil so da hinzuschreiben jo ich kann injacken und mios Generieren ist nicht wirklich hilfreich.
    Ich mach das, damit die Leute die Zeche offline nehmen, den Bug finden und beheben sollte der "Progger" vom Addon schon selbst.
    Diskutiere nie mit Idioten - sie holen Dich auf ihr Niveau und schlagen Dich dort mit Erfahrung!



  4. #4
    Erfahrener Benutzer Avatar von jpwfour
    Registriert seit
    06.02.2008
    Beiträge
    3.717
    Zitat Zitat von neoplacer Beitrag anzeigen
    Das Problem hat man aber bei fast allen Addons, dass man irgendwas includen oder injacken kann.
    Weil meist einfach nicht genau geprüft wird..
    Evtl kennst du nicht viele "Addons" von mir, aber da wäre ich mal gespannt darauf, was du so für Lücken findest

    Es ist absolut inaktzeptabel, für ein PHP Script, welches Solch schwerwiegenden Lücken enthält, Geld zu bezahlen!
    Das sollte man nicht damit abtun, dass (leider) viel zu viele Addons/Games/Interfaces voll mit Fehlern/Lücken/unzureichend Input Validation sind!

    Zitat Zitat von neoplacer Beitrag anzeigen
    selbst bei den Addons die man hier DL kann geht es meist.
    Das mag zum Teil so sein, dann bitte aber einem aus dem Team melden, solche Fehler sollten doch so schnell als Möglich behoben werden.
    Leider ist es uns aus Zeitgründen nicht Möglich, jedes Addon 100% zu testen.

    Zitat Zitat von neoplacer Beitrag anzeigen
    Was aber leider auch nicht gegeben ist das das Basissystem Fehler frei ist.
    Kuck man sich nur mal den HTML Code mit dem Validator an.
    Nicht valider HTML Code stellt aber "afaik" kein Sicherheitsrisiko da?

    Zitat Zitat von neoplacer Beitrag anzeigen
    Edit..
    Könntest du die Zeilen Posten..
    Weil so da hinzuschreiben jo ich kann injacken und mios Generieren ist nicht wirklich hilfreich.
    Nuja, also Tatsache ist, es gibt da ein "Zechen-Spiel", bei welchem soetwas Möglich ist, jetzt genau zu verraten wo und wie ist halt schlecht Möglich.

    Jeder Webmaster/Admin, der so eine Zeche/mehrere auf PHP basierende drin hat, sollte diese sicherheitshalber einfach mal deaktivieren, evtl dann an cdp schreiben, ob er das testen kann, oder aber den Programmierer/Verkäufer zur Rede stellen.

    Mir ist leider nicht bekannt, von wem dieses Spiel stammt.

    EDIT: ich schreib mir heir nen Ast und gleich 2 kommen mir zuvor *heul*
    bin für nen "safe lock" vom thread, sobald einer antwortet
    Kill one man, and you are a murderer.
    Kill millions of men, and you are a conqueror.
    Kill them all, and you are a god.
    - Jean Rostand, Thoughts of a Biologist (1939)

  5. #5
    Erfahrener Benutzer
    Registriert seit
    11.01.2008
    Beiträge
    483
    Oh man. Die Zeche hatte ich damals auch auf meiner alten Seite.

    Was mir aber gerade einfällt. Es gibt auch einen Bug in einem PN - Addon, welches Igelchen damals vertrieben hat (Und zwar kostenlos im Klammforum mit einem Haufen anderer Scripte dazu).

    Mit "Hilfe" dieses Addons, soll/ist es möglich sich Zugang zum Adminforce und den ganzen Useraccounts zu machen.
    Fragt mich nicht wie das geht - ich habe keine Ahnung und wenn ich eswüsse, dann würde ich es auch nicht sagen.


    Also woher ich das weiß:

    Ihr kennt bestimmt noch www.lose-invest.de
    Als der Webbi weg war, hat ein User sich den Spass gemacht und alles auf den Kopf gestellt und unter anderem diesen Bug ausgenutzt, und wirres Zeug veranstaltet. Da es sehr zu meiner Belustigung war, habe ich auch nicht weiter darüber nachgedacht.

    Leider kenne ich nicht mehr den Namen des Users, wie er sich auf Lose-Invest nannte, der diesen Bug gefunden hatte.


    Schönen Abend noch!

  6. #6
    Erfahrener Benutzer Avatar von Gremlin
    Registriert seit
    05.07.2006
    Beiträge
    5.206
    Hast du das PM Addon? Würde da gerne mal eine Livedemo von sehen, kann mir schon denken wie man da auf den Adminbereich zugreifen kann
    Diskutiere nie mit Idioten - sie holen Dich auf ihr Niveau und schlagen Dich dort mit Erfahrung!



  7. #7
    Erfahrener Benutzer Avatar von eselfutter
    Registriert seit
    29.02.2008
    Beiträge
    692
    Einige User haben es ja von Anfang an vermutet:
    In den Addons von Igelchen sind einige schwere Sicherheitslücken....
    Ich gehe einfach mal davon aus, da Du, cpd, von einer hier 4free verteilten Zeche schreibst, dass diese ebenfalls aus dem Paket kommt.
    Ich kann nur jedem raten, schaut euch die Herkunft der Addons genau an. Igelchen hat massig davon unter die Leute gebracht. Erst verkauft und dann verschenkt......

  8. #8
    Erfahrener Benutzer Avatar von Gremlin
    Registriert seit
    05.07.2006
    Beiträge
    5.206
    Ich gehe einfach mal davon aus, da Du, cpd, von einer hier 4free verteilten Zeche schreibst, dass diese ebenfalls aus dem Paket kommt.
    Ne die Zeche war nicht 4free da musste man noch ordentlich was für hinlegen.
    Diskutiere nie mit Idioten - sie holen Dich auf ihr Niveau und schlagen Dich dort mit Erfahrung!



Ähnliche Themen

  1. Warnung vor hoschibear!
    Von RainbowDash im Forum User
    Antworten: 9
    Letzter Beitrag: 18.12.2012, 12:44
  2. Sicherheitslücken
    Von Pauli1990 im Forum Sonstiges
    Antworten: 0
    Letzter Beitrag: 28.11.2010, 23:23
  3. Firefox 3.0.4 schließt neun Sicherheitslücken
    Von Newsbot im Forum Talk, talk, talk...
    Antworten: 0
    Letzter Beitrag: 13.11.2008, 09:38
  4. Neue KTorrent-Version schließt Sicherheitslücken
    Von Newsbot im Forum Talk, talk, talk...
    Antworten: 0
    Letzter Beitrag: 28.10.2008, 11:13
  5. Kritische Sicherheitslücken in Adobe Flash 9
    Von Newsbot im Forum Talk, talk, talk...
    Antworten: 0
    Letzter Beitrag: 16.10.2008, 17:00

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •