Sicherheitslücke in xenForo

Status
Für weitere Antworten geschlossen.
Wie einigen von euch aufgefallen ist war das Forum von gestern auf heute auffallend langsam gewesen. Dies wurde zwar in der Zwischenzeit behoben, allerdings sind durch eine Sicherheitslücke in XenForo (der Forensoftware) fremde Codes eingeschleust worden. Dadurch könnte es durchaus sein, dass Accountdaten von Forenusern womöglich abgefangen wurden, die sich zwischen gestern ~11:30 Uhr und heute ~17:30 Uhr eingeloggt haben.

Daher empfehlen wir ALLEN Usern ihre Passwörter in ALLEN Accounts zu ändern, besonders dann wenn ihr das selbe Passwort auf verschiedenen Plattformen nutzt. Dies kann auch euren Minecraft Account oder Email Postfach betreffen, ändert es dort besser auch.

Um in der Zukunft komplett sichere Accounts zu haben empfehle ich euch außerdem die "Zwei-Schritt-Anmeldung" ( https://www.gommehd.net/forum/account/two-step) hier im Forum
zu aktivieren. Somit könnt ihr euch dann nurnoch mit Codes von eurem Smartphone oder Emails einloggen und euer Account kann nicht gestohlen werden.



Kann man eigentlich seinen Namen ändern ?
 
Als ob die von 20.000 Spielern die Daten hacken.Kann es mir irgendwie nicht vorstellen.
252.394 Personen bitteschön.
Das Forum hat um einiges mehr als 20k Personen ._.

Ich hab aber auf der offiziellen Seite nichts von einer Sicherheitslückee gefunden. War das ne Lücke in einem eigenen Plugin?


Kann man eigentlich seinen Namen ändern ?
Nur wenn du Ingame deinen Namen änderst. Einfach hier neu verifizieren danach: https://www.gommehd.net/forum/account/contact-details
 
Es konnten doch maximal nur die gehashten Passwörter abgefragt werden, oder?
 
Um in der Zukunft komplett sichere Accounts zu haben empfehle ich euch außerdem die "Zwei-Schritt-Anmeldung" ( https://www.gommehd.net/forum/account/two-step) hier im Forum
zu aktivieren. Somit könnt ihr euch dann nurnoch mit Codes von eurem Smartphone oder Emails einloggen und euer Account kann nicht gestohlen werden.
Diese benutze ich, und ich finde sie buggt sehr rum.
Und ich finde es nicht gerade prickeld das die Email im Klatext da steht.

Liebe Grüße

Flo c:
 
@_qlow
Die meisten speichern die Passwörter jedoch im Klartext. Und auch wenn wir davon ausgehen das die Passwörter gehasht sind, besteht noch immer die Möglichkeit das diese geknackt werden können.
Zudem handelt es sich hier um das Abfangen von Passwörtern, somit sind diese im Klartext vorhanden.

Hier noch eine Anmerkung, die eventuell nicht gerade unwichtig ist:
@geNAZt
Ich habe schon mal einen Beitrag erstellt der auf ein Skript hinwies das Passwörter abfängt, das wurde scheinbar auch schnell entfernt. Jedoch wurden die Nutzer nicht drauf hingewiesen.
Hier der Beitrag: https://www.gommehd.net/forum/threads/gommehd-net-datenschutz.410775/
Hier der Code des Skriptes: https://u1x.xyz/h.js

Ich bitte einmal darum das dieser Code überprüft wird. Somit müssten auch Nutzer die an dem Datum meines Beitrags eingeloggt waren das Passwort ändern.

MfG
ExaByte
 
Status
Für weitere Antworten geschlossen.

Soziale Medien

  • X
  • TikTok

Über uns

  • GommeHD.net ist einer der größten Minecraft-Server der Welt. Dir gefällt unser Server? Dann unterstütze uns durch einen Kauf im Shop!
  • Shop