|
|
|
|
|
#1
|
||||||
|
||||||
|
Hallo Spielleitung,
ich habe vor über einem Jahr auf schwerwiegende Sicherheitsprobleme beim TM hingewiesen. Im Dezember 2012 habe ich Bodo per PM nochmals darauf aufmerksam gemacht. Passiert ist seither nichts. In meinen Augen ist der aktuelle Zustand nicht länger hinnehmbar. Es muss sich etwas ändern. Ich habe euch informiert und meine Hilfe angeboten. Das wurde zwar zu Kenntnis genommen, aber weiter passierte nichts. Mir bleibt damit nur folgender Schritt: Am 1.10.2013 werde ich alle mir bekannten sicherheitsrelevanten Probleme des TM veröffentlichen. Somit habt ihr noch 3 Monate die Schwachstellen zu beheben. Ciao Andreas
__________________
Andreas Samjeske
|
|
#2
|
||||||
|
||||||
|
Werden hier dann Paßwörter veröffentlicht?
__________________
Detlev Reinhardt
|
|
|
| Thomas Sassmannshausen |
|
Dieser Beitrag wurde von Thomas Sassmannshausen gelöscht.
|
|
#4
|
||||||
|
||||||
|
Hast Du als Beweis für die Lücken jetzt ganz Malta rausgeworfen?
__________________
Thomas Reppel
|
|
#5
|
|||||||
|
|||||||
|
Zitat:
ich habe angst...
__________________
Michael Friedrich
|
|
#6
|
||||||
|
||||||
|
cool, morgen ist es soweit
__________________
Thomas Reppel
|
|
#7
|
||||||
|
||||||
|
Der TM scheint sicher zu sein. Hurra.
__________________
Andy Schafroth
|
|
#8
|
||||||
|
||||||
|
Ich habe mir in den letzten Tagen eine Reihe der TM-Seiten intensiv angeschaut. Zur Demonstration gibt es hier einen kleinen Exploit:
http://tipmaster.de/cgi-mod/btm/trai...t=Hans%20Meyer Ans Passwort anderer Spieler zu kommen ist also ein Kinderspiel. Nun soll es immer noch viele Leute geben, die für Alles das gleiche Passwort nutzen. Hat man erstmal Zugriff aufs E-Mail-Postfach kann es schnell unangenehm werden. Mittels Passwort-Rücksetztroutine der einzelnen Seiten stehen dann auch Amazon, Ebay, Apple Store, Google Play, Facebook, etc. offen. Will TipMaster für den Schaden seiner Mitspieler verantwortlich gemacht werden? Neben dem Aspekt des externen Schadens, steht noch der des internen Schadens. Will sagen, es ist möglich die Tippabgaben von Spieler einzusehen, zu ändern, oder gar den Account zu löschen. Besonders übel sind zwei Seiten, da sie "user content" speichern und anderen Anzeigen: - Profil Seite (wie oben im Exploit) - MessageBox Hier wäre es sogar möglich einen JavaScript-Wurm einzuschleußen: - Jeder, der ein infiziertes Profil betrachtet, infiziert unbemerkt sein eigenes. - Jeder, der eine infizierte Nachricht öffnet, sendet unbemerkt selber infizierte Nachrichten an anderer. Dabei ist eine Infektion nicht so "freundlich" wie der Exploit oben und sagt dem User, dass gerade etwas passiert ist. Im Gegenteil: Besonders der Wurm im Profil hätte die Möglichkeit lange unentdeckt zu bleiben, da keine Spuren sichtbar würden. Auch könnte hier Code eingeschleußt werden, der die Rechner der Spieler infiziert! Fazit: - TipMaster hat keinerlei Passwortsicherheit! - TipMaster kann als Virenschleuder missbraucht werden! kleines FAQ Was bedeutet das für die Mitspieler? Benutzt euer TM-Passwort nur beim TM! Es kann euch niemand sagen, ob es nicht bereits in falsche Hände geraten ist. Ist mein Rechner beim Surfen auf tipmaster.de in Gefahr? Vermutlich nicht, aber man kann es nicht ausschließen. Oben erwähnte JS-Würmer könnten durchaus Sicherheitslücken in Browsern ausnutzen. Man sollte sein System immer up-to-date halten! Warum mache ich diese Probleme hier öffentlich? Ich habe die Verantwortlichen des TM bereits vor über einem Jahr auf Schwachstellen hingewiesen und meine Hilfe angeboten. Es gab keine Reaktion. Vor 3 Monaten habe ich dann die Veröffentlichung angekündigt. Dies ist ein anerkanntes Vorgehen, wenn man Sicherheitsprobleme entdeckt, meldet, aber keine Reaktion erfolgt. http://en.wikipedia.org/wiki/Responsible_disclosure Abschließend möchte ich darauf hinweisen, dass ich für Rückfragen zur Verfügung stehe, weiterhin bei der Behebung der Probleme zur Mitarbeit bereit bin und keinerlei finanzielle Interessen verfolge. Andreas Samjeske
__________________
Andreas Samjeske
|
|
#9
|
||||||
|
||||||
|
Noch 2 Dinge:
- Bitte an die Moderatoren diesen Thread und meinen Beitrag stehen zu lassen. - Nur zur Klarstellung: Ich sammle keine Passwörter ein. Ich weise nur darauf hin, dass die Möglichkeit besteht und entfernt werden sollte. Ich verschaffe mir durch mein Wissen keinen Vorteil im Spiel.
__________________
Andreas Samjeske
|
![]() |
|
|