Moinsen... Ich habe mal wieder eine Sicherheitslücke im Nickles CMS entdeckt, die in die kategorie GAU einzustufen wäre. Aus diesem grund will ich die natürlich nicht öffentlich melden. Wie ist das bei euch vorgesehen? Ein Kontaktformular wäre da vielleicht auch mal nicht unnütz :-)
Kritik und Fragen an Nickles 2.713 Themen, 23.043 Beiträge
Hi Syn'Codes,
Dickes Dankeschön, dass du so aufmerksam bist, stellvertretend für alle anderen!
konkret bedeutet dass, dass ein böswilliger benutzer alle
benutzeraccounts nach belieben hätte übernehmen können.
Um das ein wenig einzugrenzen - "alle", das bedeutet, alle User, die irgendeinen Thread besuchen, in dem deine präparierte Signatur steht? Oder nur die, die mit der Maus über die besagte Stelle fahren und damit den Mouseover-Effekt auslösen? Das alles auch nur, wenn Javascript aktiviert ist?
Auf mich treffen diese Merkmale 100% zu, meine Accountdaten müsstest du jetzt haben :-/
(Für mein Online-Banking bei der Sparda-Bank habe ich aber eine andere PIN ;-))
Bitte um Nachsicht, falls meine Fragerei etwas unbedarft daherkommt, aber für einen Nicht-Webentwickler ist das alles schwer nachzuvollziehen, und ehrlich gesagt - ich bin ein bisschen geschockt, dass das alles so einfach ist. Okay - *war*, aber wer weiß, wann jemand die nächste Lücke entdeckt.
THX
Olaf