PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Massives Security Problem?


DarkLuke
29.01.2003, 14:32
Hi Guys!

Ich bin gerade auf ein massives Problem auf meinem Board draufgekommen, das mich etwas beunruhigt...

Ich habe bei meinem Board ein paar Foren, die nur von einer bestimmten UserGroup eingesehen werden können. Das funktioniert auch so weit ganz gut. Die Foren bleiben für andere einfach unsichtbar.

Nun ist mir aber heute aufgefallen, dass wenn man in der Memberslist einen User anklickt, der Rechte hat in diesen (verborgenen) Foren zu schreiben und dort auf seinen Last Post klickt (der in diesen gesprerten Foren war), dann wird man OHNE Probleme dorthin weitergeleitet und kann die Postings sehen!!!

Das sollte aber wirklich nicht so sein!! Ist das ein Bug?!? :confused:

Please help!

LG

Lukas

Mystics
29.01.2003, 16:14
Und du selber hast auch keine Rechte für diese Foren?

Anke123
29.01.2003, 16:20
Wie wäre es wenn du dir einen Standardaccount anlegst ohne besondere Rechte und dann nochmal schaust ob die Anzeigen vorhanden sind. Ich wette mal das ist dann nicht der Fall.

DarkLuke
29.01.2003, 17:08
Also ich hab zwei Accounts auf dem Board - einen ForumAdmin und einen normalen Registerd zum Testen.

Wenn ich mich mit dem Registered einlogge und wie schon erwähnt in der Memberlist auf einen User klicke der in dem privaten Forum Lese/Schreibrechte hat wird mir dort sein letzter Artikel angezeigt, den ich aufrufen kann!

Erst wenn ich dann ein paar andere Threads in dem privaten Forum anclicke kommt plötzlich die Meldung, dass ich dieses Forum nicht ansehen darf und ich werde wieder zur Board Hauptseite geforwarded.

??

Was stimmt da nicht!

DarkLuke
29.01.2003, 17:14
Aha, hab da gerade was gefunden.

Der Registered User war mal Moderator bevor ich ihn umgestellt habe - dabei dürfte in der Access Mask dieses Users nach wie vor die Moderatorrechte geblieben sein.

Hab das jetzt manuell zurückgestezt und jetzt scheint es zu funktionieren. :D

Hoff' ich jedenfalls!

Anke123
29.01.2003, 17:58
daher die Frage, ich schrieb ja Standardaccount ohne besondere Rechte

Die rechte Verteilung wird meistens außer acht gelassen.

Eine Kontrolle per Hand ist meist zu empfehlen.