Sicherheitslücke in xenForo

Status
Für weitere Antworten geschlossen.
Danke für die Warnung.. Nur dumm das das Passwort mein Lieblings-Passwort ist :/ Und das habe ich bei vielen Sachen :o Außer bei meinem Minecraft-Account :D
 
Nur 'ne Frage nebenbei:
Wie ist es möglich so ein Skript einfach so einzuschleusen? o_O

@Exa_Byte und alle anderen die da schlauer sind als ich... ^^
Das kommt immer drauf an welche Sicherheitslücken vorhanden sind oder welche Fehler passiert sind.
2 Beispiele:
1. Angreifer ist an das Passwort für den Server gekommen und konnte somit den Code verändern
2. Es ist eine Sicherheitslücke vorhanden. In diesem Fall war eine Lücke in der xenForo Software vorhanden, die ausgenutzt wurde.
Eine HTML-Injection wäre eine Möglichkeit: https://www.owasp.org/index.php/Testing_for_HTML_Injection_(OTG-CLIENT-003)

MfG
ExaByte
 
ich hab mich ewig nicht neu eingeloggt - sind solche Accounts auch betroffen @geNAZt ?
und danke für die Warnung - Andere hätten das alles heruntergespielt.
 
ich hab mich ewig nicht neu eingeloggt - sind solche Accounts auch betroffen @geNAZt ?
und danke für die Warnung - Andere hätten das alles heruntergespielt.



Gut Möglich. :/
Dadurch könnte es durchaus sein, dass Accountdaten von Forenusern womöglich abgefangen wurden, die sich zwischen gestern ~11:30 Uhr und heute ~17:30 Uhr eingeloggt haben.

Daher empfehlen wir ALLEN Usern ihre Passwörter in ALLEN Accounts zu ändern
 
Zuletzt bearbeitet:
Trifft das nur User, die ihre Daten in der Anmeldemaske angegeben haben und sich quasi manuell eingeloggt haben oder auch schon eingeloggte User?
 
Nur 'ne Frage nebenbei:
Wie ist es möglich so ein Skript einfach so einzuschleusen? o_O

@Exa_Byte und alle anderen die da schlauer sind als ich... ^^
Um ehrlich zu sein, so schwer kann es garnicht sein.
Es gibt auch ganz kleine Lücken, die zum Beispiel die Banumgehung ohne irgendwie große Arbeit ermöglichen würden.
#MCLUCKYNETWORKFORUMXENFOROERFAHRUNGFTW
 
Finde ich jetzt nicht so toll, dankeschön, naja egal.Muss ja nur auf 14 plattformen und 4 Websiten meine Passwörter ändern...
 

Anhänge

  • Genervt.jpg
    Genervt.jpg
    3,2 KB · Aufrufe: 0
Ich frag noch mal nach einer kleinen Klarstellung:
Es wurde also der reine Loginvorgang mitgeschnitten, die Datenbank war zu keinem Zeitpunkt auch nur ansatzweise betroffen?
Und der Zeitraum ist definitiv, garantiert, von gestern 11:30 bis heute 17:30 festzulegen?
(was dann bedeutet, dass Leute die das Loginformular in diesem Zeitraum NIE ausgefüllt haben, komplett sicher sind, korrekt?)
Max
 
Status
Für weitere Antworten geschlossen.

Soziale Medien

  • X
  • TikTok

Über uns

  • GommeHD.net ist einer der größten Minecraft-Server der Welt. Dir gefällt unser Server? Dann unterstütze uns durch einen Kauf im Shop!
  • Shop