Kritik und Fragen an Nickles 2.713 Themen, 23.043 Beiträge

Gravierende Sicherheitslücke bei Nickles. Wo melden?

Synthetic_codes / 25 Antworten / Flachansicht Nickles

Moinsen... Ich habe mal wieder eine Sicherheitslücke im Nickles CMS entdeckt, die in die kategorie GAU einzustufen wäre. Aus diesem grund will ich die natürlich nicht öffentlich melden. Wie ist das bei euch vorgesehen? Ein Kontaktformular wäre da vielleicht auch mal nicht unnütz :-)

'); DROP TABLE users;--
bei Antwort benachrichtigen
javascript Synthetic_codes
Olaf19 Synthetic_codes „EDIT 2: Der leere Post über diesem bestätigt meine vermutung, das wort J A V A...“
Optionen

Etwas Grundsätzliches, was ich sehr erstaunlich finde...

Meine Accountdaten sind doch nur für den Betreiber dieser Website bestimmt. Mit meinem Benutzernamen und Passwort kann mich Nickles.de als den Benutzer Olaf19 identifizieren, anhand dessen prüfen ob ich Premium-Mitglied bin oder Zugang zum VIP-Bereich habe etc. pp.

Andere User haben damit nichts, aber auch gar nichts zu tun. Wie kann es sein, dass der Einsatz von Javascript in einer User-Signatur solche Zugriffe auf die Datenbank erlaubt?

Mir kommt das gerade so vor, als könnte ich mit einem HBCI-Lesegerät an einen Geldautomaten gehen und damit alle Konto- und PIN-Daten der Automatenbenutzer abzapfen - oder so ähnlich :-o

CU - ein etwas ratloser
Olaf

Die Welt ist ein Jammertal ohne Musik. Doch zum Glueck gab es Bach, Beethoven, Haendel und Goethe (Helge Schneider)
bei Antwort benachrichtigen