Ergebnis 1 bis 11 von 11

Thema: ThreadId Sicherheitsproblem

  1. #1
    Benutzer
    Registriert seit
    03.04.2003
    Ort
    Landau
    Beiträge
    33

    ThreadId Sicherheitsproblem

    Hallo,

    wenn man sich z.B. als Gast anmeldet und nur Zugriff auf ein bestimmtes Forum hat kann man durch Eingabe eines Links mit der ThreadID auch in gesperrte Bereiche gelangen und dort die Beiträge lesen. Ist dieses Problem bekannt, oder vielleicht sogar schon behoben?

    Brain

  2. #2
    vB-Experte Avatar von AlphaWolf
    Registriert seit
    01.04.2004
    Ort
    Heinsberg
    Alter
    23
    Beiträge
    579
    Nein das ist unmöglich

  3. #3
    Benutzer
    Registriert seit
    03.04.2003
    Ort
    Landau
    Beiträge
    33
    Das kann aber nicht unmöglich sein da ich es in meinem Forum ausprobiert habe und ich komme in gesperrte Bereiche.

  4. #4
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5
    Nein, wenn vBulletin richtig konfiguriert ist, ist das nicht möglich.

    Was genau meinst mit "als Gast anmelden"? Ich bin doch nur dann ein Gast, wenn ich mich gerade nicht anmelde. Oder bietest du einen Account für Gäste, mit dem sie sich anmelden können?

    In dem Fall würde die Benutzergruppe vielleicht Rechte haben, um diese Themen lesen zu dürfen. Oder der Gastaccount selbst hat spezielle Zugriffsrechte, dass er diese Themen lesen kann.
    Entwickler-Blogs in deutsch, Farbe und BUNT!
    Mein Wunschzettel
    Warum du keine Anhänge herunterladen kannst!
    Suchst du Hacks, Add-ons, Modifikationen, Styles, Buttons und mehr? -> Auf zu vBGo!

  5. #5
    Benutzer
    Registriert seit
    03.04.2003
    Ort
    Landau
    Beiträge
    33
    Ich biete ein Gast Account mit Passwort welcher nur auf ein bestimmten Teil des Forums Zugriff hat. Auf die anderen Foren hat der Gast laut Zugriffsrechten kein Zugriff. Ich hab dort einfach alles verweigert. Der Witz ist das es auch nur geht wenn ich den Link eingebe und gleich enter drücke. Aktualisiere ich den Browser kommt die Meldung dass ich keine Rechte habe. Für mich sieht das wie ein Sicherheitsproblem aus.

  6. #6
    vB-Guru
    Registriert seit
    20.12.2001
    Ort
    MS-Land
    Alter
    40
    Beiträge
    3.372
    Blog-Einträge
    5
    Für mich sieht das wie ein Cache Problem aus. Der Link ist dem Browser bekannt und du warst vorher drauf. Der Browser holt sich die Seite aus dem Cache. Du klickst aktualisieren und die Seite wird neu angefordert und dann richtig verweigert.
    immer ans Backup denken!
    _________________________________

    Blutschwerter.de - Das Rollenspielportal für Pen&Paper

  7. #7
    Benutzer
    Registriert seit
    03.04.2003
    Ort
    Landau
    Beiträge
    33
    Das kann aber eigentlich nicht sein, da die Leute die sich als Gast anmelden vorher noch nie auf der Seite waren und somit steht ja nichts im Browser Cache.

  8. #8
    vB-Guru
    Registriert seit
    20.12.2001
    Ort
    MS-Land
    Alter
    40
    Beiträge
    3.372
    Blog-Einträge
    5
    Gib mal das Gast PW und eine ThreadID, dann teste ich das mal. Ich war ja noch nie auf Deinem Board.
    immer ans Backup denken!
    _________________________________

    Blutschwerter.de - Das Rollenspielportal für Pen&Paper

  9. #9
    vBulletin-Germany Team Avatar von Mystics
    Registriert seit
    01.11.2001
    Alter
    30
    Beiträge
    27.236
    Zitat Zitat von brain
    Das kann aber eigentlich nicht sein, da die Leute die sich als Gast anmelden vorher noch nie auf der Seite waren und somit steht ja nichts im Browser Cache.
    Aber da du das mit dem Gast-Account testest und du die Seite schon besucht hast, wird es bei dir aus deinem Cache geladen. Es ist 100%ig eine Browser-Cache-Geschichte, mehr nicht.

  10. #10
    Benutzer
    Registriert seit
    03.04.2003
    Ort
    Landau
    Beiträge
    33
    Ich habs nochmal durchgecheckt. Ihr habt recht ist wirklich ein Cache Problem. Danke

  11. #11
    vB-Guru
    Registriert seit
    20.12.2001
    Ort
    MS-Land
    Alter
    40
    Beiträge
    3.372
    Blog-Einträge
    5
    Jupp. Habs grad mit den Daten geprüft, ich kann nicht sehen was ich nicht sehen darf.
    immer ans Backup denken!
    _________________________________

    Blutschwerter.de - Das Rollenspielportal für Pen&Paper

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Ähnliche Themen

  1. Thread split from threadid nicht übersetzt
    Von Hellburn im Forum Übersetzungsfehler und Unklarheiten
    Antworten: 3
    Letzter Beitrag: 04.04.2003, 21:10

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •