Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 10 von 32

Thema: VMS Forum

Hybrid-Darstellung

Vorheriger Beitrag Vorheriger Beitrag   Nächster Beitrag Nächster Beitrag
  1. #1
    Erfahrener Benutzer
    Registriert seit
    22.07.2006
    Beiträge
    273
    Das der Webseiten Betreiber sein Seite sauber halten muss erlaubt dir noch lange nicht die übergebenen Daten zu Manipulieren.

    Es spricht wohl nichts dagegen wenn du z.Bsp.: aus:
    http://designerscripte.net/showthread.php?t=13232&page=2
    ein
    http://designerscripte.net/showthread.php?t=13232&page=20
    machst um direkt auf eine bestimmt Unterseite zu gelangen.

    Machst du aber aus:
    http://designerscripte.net/showthread.php?t=13232&page=2
    ein
    http://designerscripte.net/showthread.php?t=13232&page='include...' oder
    http://designerscripte.net/showthread.php?t=13232&page=ichwilldieDatenbankaus lesen
    etc.
    stellt das in jedem Fall ein Angriff auf die Seite dar. Vollkommen egal ob die das abfängt, dir die komplette DB anzeigt oder du mittels so eingebundenem Script gar Root Zugriff auf dem Server erlangst (und ja, bei schlecht konfigurierten Servern / Fehlerhaften Scripten geht das!).

    Strafrechtlich kannst du in jedem Fall dafür belangt werden wenn du das nur versuchst. Selbst wenn du keinen Schaden dabei anrichtest. Auch spielt es keine Rolle welche Übergabe Methode du verwendest. Dem Betreiber der Seite passiert dabei rechtlich rein gar nichts, völlig egal wie unsicher das verwendete Script ist.

    Wenn du mir nicht glaubst, mach dich bei nem Anwalt darüber mal richtig schlau. Ich hab das Thema durch seitdem mir mal einer über ein gekauftes Script nen Virus per $_Get (also URL Übergabe) auf den Server geladen hatte. Ist zwar ne Weile her aber sowas vergisst man nicht so schnell.

  2. #2
    Erfahrener Benutzer
    Registriert seit
    10.11.2009
    Beiträge
    182
    Und falls ich ein " mache Heißt das was? Ich lese damit nix aus ich seh nur Addon von Drecks Klamm programmieren verfuscht oder Addon i.o

    Kein Angriff in die Db.!!

  3. #3
    Erfahrener Benutzer Avatar von Parl
    Registriert seit
    22.05.2008
    Beiträge
    358
    Die Frage ist, warum du das " machst. Bei normaler Nutzung einer Seite ist das ja nicht notwendig die URL in irgendeiner Weise zu verändern.

    Wenn ich in meinen Logs dann sehe da hat einer meine index.pphp mit parameter blubb=bla aufgerufen, was laut Script ja garnicht sein kann, wär ich auch erst mal skeptisch. Auch wenn die Absicht des Users vielleicht garnicht böse war.

    Ich klaue ja auch nix beim Mediamarkt und sag dann ich wollt mal den Diebstahlschutz testen.
    YY Order!
    Meine Loseseite Meine Scripte
    For I am Costanza: Lord of the Idiots!

  4. #4
    Erfahrener Benutzer
    Registriert seit
    10.11.2009
    Beiträge
    182
    Wieso sprichst du von Klauen?

    Das eine hat nix mit den anderen zu tun.

    So lang ich nirgends zugreife ist alles ok z.b

    http://www.designerscripte.net/newre...uote=1&p=93988

    Ich gebe http://www.designerscripte.net/newreply.php?do=newreply&noquote=1&p=93988" ein Ich verändere nix am Script, Greife nirgends ein außer auf die Normale Webseite.

    Es gibt aber sachen die sich verändern, die darf ich nicht Preis geben sagen wir z.b ( Design drückt stück nach unten) Hat nix zu bedeuten, damit greif ich die Webseite nicht an, bzw starte kein Angriff.

    Ein Angriff auf die Webseite, wäre das Nette Programm zu öffnen und das Script diese gewisse Variablen zuwerfen die es ermöglich in die Db zu schauen oder sonstiges. Oder dies Manuell zu tun.

    Mit den Gänsefüßen startet man kein Angriff das ist Fakt. Sonst würde jeder Zweite von uns Hacken können die eine Hälte sind ja nur Spezialisten in Pc an und aus schalten. Da dies zum Glück nicht so ist ist dies keine Bedrohung.

  5. #5
    Wenn du ein Pech hast und du brichst mit " sensible Querys ab, dann will ich nicht in deiner Haut stecken.

    Es gibt durcchaus Operationen, wenn die fehlschlagen und du bist z.B. schuld, dass das Refsystem zerschossen wird... viel Spaß^^


  6. #6
    Erfahrener Benutzer
    Registriert seit
    10.11.2009
    Beiträge
    182
    Wenn man durch ein " wie du sagst Querys abfängt/abbricht, dann hat die Seite ganz andere Probleme

  7. #7
    Erfahrener Benutzer
    Registriert seit
    22.07.2006
    Beiträge
    273
    Zitat Zitat von Pauli1990 Beitrag anzeigen
    Und falls ich ein " mache Heißt das was? Ich lese damit nix aus ich seh nur Addon von Drecks Klamm programmieren verfuscht oder Addon i.o

    Kein Angriff in die Db.!!
    Du provozierst damit eine vom Programmierer nicht beabsichtigte Reaktion des Scripts (Abbruch von Querys, etc.) und wie gehen Angreifer vor?
    Richtig, die versuchen ein fehl Verhalten des Scripts zu Provozieren also genau das selbe wie du mit dem z.Bsp.: " machst. Das ist als Teil eines Angriffs zu werten (Ausspähen von möglichen Lücken)
    Nur mit dem " kannst du (wenn display_errors=on gesetzt ist) schon etwas über die Verzeichnisstruktur, interne Dateinamen sowie Zeilennummer erfahren wo der Fehler aufgetreten ist. Wichtige Informationen für einen Angriff.
    Das selbe kann man im schlechtesten Fall auch erreichen wenn man nur einen einzelnen Buchstaben an einen Parameter übergibt wo nur Zahlen erwartet werden. Je nach Funktion könnte das z.Bsp.: zu einem: division by zero in (hier der Pfad) Line ... führen.

    Das kann (sofern du keine Erlaubnis dafür hast) durchaus als Angriff gewertet und entsprechend verfolgt werden.

    Also tu dir selber den Gefallen: Wenn du Lust verspürst irgendeine Seite zu prüfen (egal wie Umfangreich) Frage Grundsätzlich IMMER! nach ob du das darfst (und halte dich bei einem nein auch daran).

  8. #8
    Zitat Zitat von Pauli1990 Beitrag anzeigen
    Wenn man durch ein " wie du sagst Querys abfängt/abbricht, dann hat die Seite ganz andere Probleme
    Tja, du aber auch sofern es der Betreiber darauf anlegt.


  9. #9
    Erfahrener Benutzer
    Registriert seit
    10.11.2009
    Beiträge
    182
    Wie ich vorgehe => Ich teste => Gebe den Webmaster bescheid.

    Kein Angriff!

  10. #10
    Erfahrener Benutzer
    Registriert seit
    22.07.2006
    Beiträge
    273
    Hinterher bescheid geben ist zu spät, da ist der Angriff (von dir als testen Bezeichnet) schon gelaufen...

Seite 1 von 2 12 LetzteLetzte

Ähnliche Themen

  1. forum etc.
    Von Gabriel im Forum Weiterentwicklung Basisscript
    Antworten: 8
    Letzter Beitrag: 17.07.2013, 13:36
  2. Forum für das VMS
    Von isaack im Forum Scripte
    Antworten: 2
    Letzter Beitrag: 03.06.2010, 15:02
  3. Forum
    Von seg98 im Forum Support zum VMSone
    Antworten: 2
    Letzter Beitrag: 23.10.2008, 19:23
  4. RTL Forum
    Von sebi-home im Forum Non VMS Seiten
    Antworten: 1
    Letzter Beitrag: 01.07.2008, 17:34
  5. FakerHunter Forum
    Von DimpleX im Forum Talk, talk, talk...
    Antworten: 0
    Letzter Beitrag: 18.10.2007, 21:08

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •