So. 10.06.2007
20:43 Uhr
#1
- Registriert seit
- 09.06.2007
- Beiträge
- 11
- Beitragswertungen

Es gibt eine fiese Sicherheitslücke im Forum .
Wenn der Admin gewisse Forum links weitergibt , ist derjenige sofort als Admin eingeloggt mit allen rechten.
Das sollte man vielleicht ändern .
verwendete ilchClan Version: 1.1
So. 10.06.2007
20:43 Uhr
#2
- Registriert seit
- 18.05.2004
- Beiträge
- 15.492
- Beitragswertungen

Normal nur wenn der admin seine sid mitkopiert
So. 10.06.2007
20:44 Uhr
#3
- Registriert seit
- 17.01.2007
- Beiträge
- 3.646
- Beitragswertungen

lol nur weil jemand einen link weitergibt, ist der Empfänger nicht automazisch als admin eingeloggt.
So. 10.06.2007
20:47 Uhr
#4
- Registriert seit
- 09.06.2007
- Beiträge
- 11
- Beitragswertungen

Wenn es der Forumlink des Admins ist 100 %
heute geschehen .
Ein User hatte mich darauf aufmerksam gemacht , das er als "ich" eingeloggt war mit allen Rechten .Posts mit meinem Namen etc .
Zuletzt modifiziert von MOB am 10.06.2007 - 20:51:17
So. 10.06.2007
21:20 Uhr
#5
- Registriert seit
- 27.12.2005
- Beiträge
- 2.354
- Beitragswertungen

Wenn die SessionID hinterdem Link ist, ists ja logisch.
So. 10.06.2007
21:26 Uhr
#6
- Registriert seit
- 09.06.2007
- Beiträge
- 11
- Beitragswertungen

Vielleicht sollte man da etwas ändern . Ich weis es jetzt , aber andere werden den gleichen Fehler mit sicherheit auch mal machen .
Zuletzt modifiziert von MOB am 10.06.2007 - 21:28:19
So. 10.06.2007
21:47 Uhr
#7
- Registriert seit
- 26.10.2006
- Beiträge
- 827
- Beitragswertungen

ich hab mich mit dem ilch forum bisher noch nie beschäftigt, nur hört sich das ganze wirklich nicht sicher an...
ich kenn den link nicht aber wenn eine zahl am ende ausreicht um sich einzuloggen, is das auf keinen fall sicher
So. 10.06.2007
21:56 Uhr
#8
- Registriert seit
- 03.11.2006
- Beiträge
- 2.925
- Beitragswertungen

is die sessionid nich nur bei den gästen?
im adminbereich stehts immerhin so:
SessionID bei Gästen anzeigen?
ich find soetwas eh nur überflüssig... oder was soll das sonst bringen