TipMaster Stammtisch
TipMaster - Hauptseite

BTM Login - TMI Login

Zurück   TipMaster Stammtisch > TipMaster Stammtisch > Technische Probleme

Antwort
 
Themen-Optionen Ansicht
  #1  
Ungelesen 05.10.2013, 21:43
Thomas Sassmannshausen Thomas Sassmannshausen ist offline
 
Registriert seit: 25.07.2011
Beiträge: 2.209
Standard

Zitat:
Zitat von Andreas Samjeske Beitrag anzeigen
Quelltext? Geht bei dir keine Infobox auf, wenn du dem Link folgst?
Nein, es passiert gar nichts.
Zitat:
Zitat von Andreas Samjeske Beitrag anzeigen
Der Exploit ist, dass von mir eingeschleußter Code dein PW anzeigen kann.
Das steht unverschlüsselt in jedem TM Cookie und im Seitenquelltext. Hallo, die Seite ist uralt
Zitat:
Zitat von Andreas Samjeske Beitrag anzeigen
Nichts für ungut, aber wer nicht versteht, dass das ein Problem darstellt, sollte sich an dieser Diskussion besser nicht beteiligen.
Nichts für ungut, aber wer nicht versteht, dass das kein Problem darstellt, ... (ich denke jedem ist Bewusst, wie alt diese Seite ist, und da nur ca 1800 Leute hier mitspielen, gibt es auch nix wildes zu holen)


Zitat:
Zitat von Andreas Samjeske Beitrag anzeigen
Anstatt dein PW lediglich anzuzeigen, hätte ich es auch an mich übermittlen lassen können. Oder ich verändere direkt mal deine Tippabgabe (vor Fr 18h) oder trage Wechselabsichten auf Jobbörse oder Vereinstausch ein oder lösche einfach deinen Account o.ä.
Cool, dann kannst Du ja für mich die Formulare erstellen

Im ernst: Hab das eben falsch verstanden. Dachte Du würdest durch das Besuchen der Seite unsere PWs abfischen. Dann wäre ich wohl eher zur Polizei gegangen, weil das glaube ich, nicht legal ist
__________________
Thomas Sassmannshausen
  SV 1911 Setzen     1.Bundesliga     13. Platz
  Atvidabergs FF     Schweden 1.Liga     2. Platz
Mit Zitat antworten
  #2  
Ungelesen 05.10.2013, 21:50
Thomas Sassmannshausen Thomas Sassmannshausen ist offline
 
Registriert seit: 25.07.2011
Beiträge: 2.209
Standard

Mal ne Frage: Diese Javascript Dinger, die man ins Profil einbaut, die liegen ja nicht auf dem Tipmaster-Server. Also würde bei Surfen mit noscript, etc. doch nix passieren, oder?
__________________
Thomas Sassmannshausen
  SV 1911 Setzen     1.Bundesliga     13. Platz
  Atvidabergs FF     Schweden 1.Liga     2. Platz
Mit Zitat antworten
  #3  
Ungelesen 05.10.2013, 23:28
Andreas Samjeske Andreas Samjeske ist offline
 
Registriert seit: 10.04.2009
Beiträge: 254
Standard

Zitat:
Zitat von Thomas Sassmannshausen Beitrag anzeigen
Nein, es passiert gar nichts.
Siehe mein zwischenzeitliches Posting. Exploit wurde stillschweigend von irgendjemandem entfernt.
Zitat:
Zitat von Thomas Sassmannshausen Beitrag anzeigen
Das steht unverschlüsselt in jedem TM Cookie und im Seitenquelltext. Hallo, die Seite ist uralt
Ja, genau. Das ist eben inzwischen als unverantwortlich anzusehen. Man sollte den Usern dieses Sicherheitsproblem mitteilen. Dann können sie angemessen reagieren.
Zitat:
Zitat von Thomas Sassmannshausen Beitrag anzeigen
Nichts für ungut, aber wer nicht versteht, dass das kein Problem darstellt, ... (ich denke jedem ist Bewusst, wie alt diese Seite ist, und da nur ca 1800 Leute hier mitspielen, gibt es auch nix wildes zu holen)
Ok, sagen wir kein großes Problem. Aber wie oben erwähnt: lass mal einen sein TM-PW auch für sein Email-Konto benutzen. Schon ist Schaden, auch finanzieller Art, möglich.
Witzigerweise speichert auch communio PWs im Klartext auf ihrem Server. Dort habe ich darauf hingewiesen, dass das nicht mehr state-of-the-art ist. Antwort: "So isses für uns und unsere Nutzer am einfachsten!"
Ja, klar, einfach. Aber eben nicht so sicher, wie es sein könnte/sollte.
Zitat:
Zitat von Thomas Sassmannshausen Beitrag anzeigen
Cool, dann kannst Du ja für mich die Formulare erstellen

Im ernst: Hab das eben falsch verstanden. Dachte Du würdest durch das Besuchen der Seite unsere PWs abfischen. Dann wäre ich wohl eher zur Polizei gegangen, weil das glaube ich, nicht legal ist
Naja, ICH tue das nicht, hätte es aber gekonnt. Wer sagt dir, dass Dritte das nicht schon längst getan haben, oder bald tun werden?
Zitat:
Zitat von Thomas Sassmannshausen Beitrag anzeigen
Mal ne Frage: Diese Javascript Dinger, die man ins Profil einbaut, die liegen ja nicht auf dem Tipmaster-Server. Also würde bei Surfen mit noscript, etc. doch nix passieren, oder?
Jein. Auf dem TM musste JS ja zulassen, da zB. das Menü (unnötigerweise) darauf angewiesen ist. Mein Exploit-JS hat sehrwohl auf dem TM-Server gelegen. Hier bringt dir NoScript also wenig, da du vermutlich für tipmaster.de eine Ausnahme eingetragen hast. Würde der Exploit nun malicious code von einer Drittseite nachladen, würde dein NoScript das Blocken. Insofern bist du da auf der sicheren Seite, was Infektionen deines Rechners angeht.
Allerdings könnte man auch versuchen malicious code komplett im Profil unter zu bringen. Da ist dann vermutlich die Größe des Datenbankfeldes der begrenzende Faktor. Existiert keine Größenbeschränkung, biste doch wieder in Gefahr.
Dein Passwort isses in jedem Fall!


Das Sessionmanagement zu überarbeiten ist zwar angeasgt, aber nicht dringend. Die Scriptinglücken müssen aber umgehend geschlossen werden!
__________________
Andreas Samjeske
  SV Werder Bremen     2.Bundesliga     3. Platz
  Rayo Vallecano     Spanien Primera Division     7. Platz
Mit Zitat antworten
  #4  
Ungelesen 07.10.2013, 14:25
Benutzerbild von Olaf Best
Olaf Best Olaf Best ist offline
 
Registriert seit: 10.04.2009
Ort: Grävenwiesbach
Beiträge: 335
Standard

Ob es wieder ein Jahr dauern wird?
Ändert sich doch nicht wirklich was, oder?
__________________
Olaf Best
  TSG 1848 Usingen     Kreisklasse 81     5. Platz
  Recreativo de Huelva     Spanien Amateurklasse A     14. Platz
Mit Zitat antworten
  #5  
Ungelesen 09.10.2013, 19:50
Tino Lehmann Tino Lehmann ist offline
 
Registriert seit: 10.04.2009
Beiträge: 59
Standard

Ich finde das auch sehr schade, das es durchaus ein paar fähige Leute gibt, die FREIWILLIG und UNENTGELDLICH das Problem anpacken könnten, wenn mal jemand aus der Chefsesseletage "Grünes Licht" geben würde, was aber scheinbar nicht passiert oder auch nicht gewollt ist (?)
Leider kann man hier Niemanden wie in der Politik (die FDP) abwählen.
__________________
Tino Lehmann
  Eintr. Koenigs-Wusterhsn.     Kreisstaffel 49     2. Platz
  Skeid Oslo     Norwegen 1.Liga     16. Platz
Mit Zitat antworten
  #6  
Ungelesen 01.01.2014, 16:11
Rainer Mueller Rainer Mueller ist offline
 
Registriert seit: 10.04.2009
Ort: Bayern
Beiträge: 353
Standard

Hab ne Mail eines Mitspielers bekommen, der beim Aufruf der TM-Seite folgende Meldung seines Virenschutzprogramms (avast) bzgl. Blockierung einer schädlichen Webseite bekommen hat:

Infektion JS:Redirector-BJC [trj]

Ernstzunehmend?
Kann jemand was dazu sagen....?
__________________
Rainer Mueller
  SpVgg Weiden     Oberliga D     7. Platz
  Galatasaray Istanbul     Tuerkei Amateurliga A     3. Platz
Mit Zitat antworten
  #7  
Ungelesen 02.01.2014, 20:38
Andreas Samjeske Andreas Samjeske ist offline
 
Registriert seit: 10.04.2009
Beiträge: 254
Standard

Zitat:
Zitat von Rainer Mueller Beitrag anzeigen
Hab ne Mail eines Mitspielers bekommen, der beim Aufruf der TM-Seite folgende Meldung seines Virenschutzprogramms (avast) bzgl. Blockierung einer schädlichen Webseite bekommen hat:

Infektion JS:Redirector-BJC [trj]

Ernstzunehmend?
Kann jemand was dazu sagen....?
Ich vermute, dass es sich um einen Fehlalarm handelt. Weitere Infos wären hilfreich. Welche (Unter-)Seite ist betroffen? Was steht im Log des Scanners?
__________________
Andreas Samjeske
  SV Werder Bremen     2.Bundesliga     3. Platz
  Rayo Vallecano     Spanien Primera Division     7. Platz
Mit Zitat antworten
Antwort

Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen erlaubt, neue Themen zu verfassen.
Es ist Ihnen erlaubt, auf Beiträge zu antworten.
Es ist Ihnen erlaubt, Anhänge hochzuladen.
Es ist Ihnen erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu




Alle Zeitangaben in WEZ +2. Es ist jetzt 23:12 Uhr.


Powered by vBulletin® Version 3.8.2 (Deutsch)
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.