Follow along with the video below to see how to install our site as a web app on your home screen.
Anmerkung: This feature may not be available in some browsers.
Hallo liebe Gartenfreunde
so nun mal genaue INFOS
Am 07.12. wurde von dem ef von losegarten einige MRD abgebucht.
daraufhin habe ich mich an mone gewand damit sie das prüfen möchte.
sie meinte dann das die lose manuel über die API (Schnittstelle von klamm)
abgebucht wurden und wir schuld sind da wir unsere daten nicht geschützt hätten.
dazu muß ich sagen das unsere ef-id die für denn transfair nötig ist in unserem system verschlüßelt
gespeichert ist.
aber in dem augenblick wo ihr einzahlt auszahlt oder euere klammkonto bei loga eintragt werden diese
daten im klartext in eine url gepackt und verschickt.
dies ist absolut nicht sicher und kann abgefangen werden somit kann jeder an diese daten kommen
mone meinte nun dazu das es nicht möglich wäre die anders zusicher und im internet gibt es keine verschlüßelten übertragungen!!!!!!
auch als ich sie drauf hinwies das es HTTPS oder SLL gibt meinte sie nur ich hätte das internet nicht verstanden.
Darauf hin haben wir dann einen teil des guthaben vom ef abgebucht da er uns nicht mehr sicher erschiehn
und auf dem ef dann nur noch einen kleinen teil belassen
Mone hat mich dann drauf hingewiesen das es ein problem mit der API gibt und dies nicht anders zuhandhaben sei
aber mir untersagt dies öffentlich zumachen.
aus bis jetzt noch nicht geklärten gründen wurde dann unser EF gesperrt und ich bin im forum gesperrt
nun haben die admins von klamm wieder alle lose die wir gesichert hatten auf denn unsichern ef zurück gebucht
die Admins haben natürlich vollen zugriff auf denn tresor der user denn United98 hat die lose aus dem tresor von franzi rausgebucht
also auch hier ist was nicht ganz sauber
wenn ihr fragen habt stellt sie bitte in der sb aber bitte aktuell keine Auszahlungs anfragen da die aktuell nicht gehen
lg Matze
Du erhälst diese eMail weil Du Mitglied bei Losegarten bist.
Auch mich interessiert warum der EF gesperrt wurde.
Ist der "Losegarten" als eine der erfolgreichsten Loseseite jemandem ein "Dorn" im Auge?
![]()
Wie recht Du nur hast
Uns können Einige nicht ab 
Weder Totte noch ich haben den EF gesperrt. (Totte hat nicht einmal die Rechte dafür.) Falls euer "Webbi" das erzählt habt, dann lügt er.
Und wenn ihm Lose geklaut werden, weil jemand das EF-Passwort und die EF-Kennung kennt und sich deshalb so eine URL zusammensetzen kann, um vom losegarten-EF Lose abzubuchen, dann sei das die Schuld von klamm. Sagt Mbewis. Denn schließlich muss ja das EF-Passwort im Klartext in der URL stehen. Ich habe vergeblich versucht zu erklären, dass er selbst dafür sorgen muss, dass niemand sein EF-Passwort bekommt.
...der API-Aufruf ist z.b. so:
https://www.klamm.de/engine/lose/send.php?ef_id=99999&ef_pw=EFPASSWORT&k_id=969&s=Auszahlung&n=100&k=88888
Wenn du da das richtige EF-Passwort einträgst, dann kannst du die URL aufrufen. Das geht dann nicht über deinen Server, sondern mit deinem Browser und deiner privaten IP. Man muss nur das EF-Passwort kennen und die Kennung (also hier die Zahl ...).
Offensichtlich kannte jemand diese Daten. Woher, das weiß keiner. Aber jetzt zu behaupten, dass die Sicherheitslücke bei klamm liegt, ist ohne entsprechenden Beweis einfach nur wild vermutet.
Diese URL überweist z.b. 100 Lose von meinem Test-EF auf meine klamm-ID:
https://www.klamm.de/engine/lose/se..._pw=.....&k_id=969&s=Auszahlung&n=100&k=.....
Ohne Server, einfach nur der API-Aufruf im Browser.
der punkt ist nun aber der das die daten im klartext an klamm geschickt werden müßen
weil die url keine verschlüßelten daten annimmt
Du hast das mit dem Internet noch nicht ganz verstanden, oder? Eine URL soll verschlüsselte Daten annehmen? Wie soll das gehen? Eine URL ist eine Adresse. Deine Postadresse kann man ja auch nicht verschlüsseln, oder soll ich demnächst, wenn ich dir einen Brief schreiben will, acv%):~U=)=IGU/&%/(ZHOP#"(/UT567 auf den Brief schreiben und erwarten, dass der Briefträger weiß, was gemeint ist? Nein, da muss im Klartext deine "unverschlüsselte Adresse" draufstehen.
Das ist kein Problem von klamm, sondern, wenn überhaupt, ein Problem des ganzen technischen Konzepts der API. Aber so gesehen ist das auch kein Problem, sondern es ist von vornherein bekannt. Natürlich nur, wenn man das mit dem Internet und den URLs verstanden hat.
dann frage ich mich was https ist ach ja da ist nix mit 128bit verschlüßelt
also bitte
Du meinst, eine URL a la
https://www.klamm.de/engine/lose/send.php?ef_id=12096&ef_pw=xxxxx&k_id=969&n=100&k=7777&s=Auszahlung
ist sicherer? Sicher. Da steht aber trotzdem mein Passwort in der URL. Und https vorne dran. Und nun?
Mal so ganz simpel aus wikipedia kopiert:
Das HTTPS-Protokoll wird zur Verschlüsselung und zur Authentifizierung der Kommunikation zwischen Webserver und Browser im World Wide Web verwendet.
Das Zauberwort ist "zwischen".
"zwischen (!) Webserver und Browser" ... das bedeutet, dass im Webbrowser (Anfangs/Endpunkt) und beim Server (Anfangs/Endpunkt) Klartext vorhanden ist, und die URL gehört nun mal zum Browser. Und dazwischen wird verschlüsselt.
Boah, wo kramt ihr denn bloß immer diese Gottesanbeter raus?
ad 1) Eine EF-Sperrung geht genau den EF-Inhaber und den sperrenden Admin was an. Niemanden sonst.
ad 3) Wer sagt, dass Mbewis gesperrt wurde, weil er "die Wahrheit gesagt hat"? Genauso kannst du behaupten, dass er gesperrt wurde, weil heute Donnerstag ist oder weil es grade (nicht) regnet. Aber nochmal für die Sockenpuppen: Mbewis wurde wegen eines Verstoßes gegen die Forenregeln gesperrt. "Die Wahrheit sagen" ist laut Forenregeln nicht verboten, also war das auch nicht der Sperrgrund.
Na dann sag doch mal den Sperrgrund, gegen welche der Forenregeln hat er denn verstoßen, der "ach so schlimme Mbewis"?ad 5) Das angebliche Sicherheitsproblem existiert nur in der Einbildung eines Mbewis.


Komisch nur, dass Du nun selbst zugibst, dass das Sicherheitsproblem ja doch existiert!Zu den anderen Punkten kann ich nichts sagen.
Das ich nicht lacheNa dann sag doch mal den Sperrgrund, gegen welche der Forenregeln hat er denn verstoßen, der "ach so schlimme Mbewis"?
Der forumaccount wurde durch mich gesperrt wegen Regelverstoß (Mehrfachaccount, belegbar!)

....
Sorry, aber wir hatten zuvor gemeldet, dass einige MRD von einem User vom EF gebucht wurden, der im Losegarten nicht mal angemeldet war/ist. Hierauf kamen mal wieder nur dumme Sprüche. Daraufhin haben wir das Userguthaben umgebucht, damit nicht noch mehr Lose verschwinden, worauf Ihr Klammadmins ja immer noch keine Antwort habt, wohin diese genau geflossen sind!
....
LG
Franceska
6) warum wiederholt sich das ständig? ef gesperrt --> seite pleite--> Seitenbetreiber im Forum gesperrt --> keiner weiß was--> 3 wochen später als wär nichts gewesen
@LOGA-Möchtegerns, sorry aber lernt endlich mal lesen, rechnen und Schulden bezahlen...
Wart nun schon das 2.te Jahr auf meine Lose von der Designaktion.
Feinde habt ihr ja scheinbar genügend...

ich dachte, du hast einen Maulkorb von den Admins bekommen und darfst dich hier nicht mehr melden?![]()

@LOGA-Möchtegerns, sorry aber lernt endlich mal lesen, rechnen und Schulden bezahlen...
Wart nun schon das 2.te Jahr auf meine Lose von der Designaktion.
Feinde habt ihr ja scheinbar genügend...

das klingt für mich aber schwer nach Forderung![]()
Uiui, scheinbar müssen auch einige LOGA-User nochmal die Schulbank drücken ...
Kan ich dir auch nuhr empvehlen .... oder wie war das mit den "Vorderungen"![]()
Kurz und Bündig
Loga ist nicht Pleite das Userguthaben liegt auf dem unsicheren EF das sollten die Admins nun bestädigen können
Warum der EF zu ist wissen wir bis heute nicht