Kritik und Fragen an Nickles 2.713 Themen, 23.043 Beiträge

Gravierende Sicherheitslücke bei Nickles. Wo melden?

Synthetic_codes / 25 Antworten / Flachansicht Nickles

Moinsen... Ich habe mal wieder eine Sicherheitslücke im Nickles CMS entdeckt, die in die kategorie GAU einzustufen wäre. Aus diesem grund will ich die natürlich nicht öffentlich melden. Wie ist das bei euch vorgesehen? Ein Kontaktformular wäre da vielleicht auch mal nicht unnütz :-)

'); DROP TABLE users;--
bei Antwort benachrichtigen
Olaf19 Synthetic_codes „es gab eine XSS verwundbarkeit in den Signaturen. Dadurch war es möglich, die...“
Optionen

Hi Syn'Codes,

Dickes Dankeschön, dass du so aufmerksam bist, stellvertretend für alle anderen!

konkret bedeutet dass, dass ein böswilliger benutzer alle
benutzeraccounts nach belieben hätte übernehmen können.

Um das ein wenig einzugrenzen - "alle", das bedeutet, alle User, die irgendeinen Thread besuchen, in dem deine präparierte Signatur steht? Oder nur die, die mit der Maus über die besagte Stelle fahren und damit den Mouseover-Effekt auslösen? Das alles auch nur, wenn Javascript aktiviert ist?

Auf mich treffen diese Merkmale 100% zu, meine Accountdaten müsstest du jetzt haben :-/
(Für mein Online-Banking bei der Sparda-Bank habe ich aber eine andere PIN ;-))

Bitte um Nachsicht, falls meine Fragerei etwas unbedarft daherkommt, aber für einen Nicht-Webentwickler ist das alles schwer nachzuvollziehen, und ehrlich gesagt - ich bin ein bisschen geschockt, dass das alles so einfach ist. Okay - *war*, aber wer weiß, wann jemand die nächste Lücke entdeckt.

THX
Olaf

Die Welt ist ein Jammertal ohne Musik. Doch zum Glueck gab es Bach, Beethoven, Haendel und Goethe (Helge Schneider)
bei Antwort benachrichtigen
javascript Synthetic_codes