Ergebnis 1 bis 20 von 20

Thema: Mysterium: zwei völlig identische Benutzernamen

  1. #1
    Neuer Benutzer
    Registriert seit
    20.04.2008
    Beiträge
    13

    Mysterium: zwei völlig identische Benutzernamen

    Hallo,

    ein Mysterium jagt das nächste - und weil es so schön ist, schleichen sich nun ins vBulletin Dinge ein, die ich noch nie gesehen habe und nie sehen wollte.

    Das Problem ist: Vor zwei Tagen hat sich ein Benutzer registriert mit einem bereits vorhandenen Benutzernamen. Keine versteckten Leerzeichen, kein Unterstrich, die Namen sind schlicht und ergreifend identisch.

    Völlig irritiert habe ich nun versucht, mehrere vorhandene Benutzernamen neu zu registrieren - es funktioniert nicht bzw. eben sehr gut, da die Registrierung mit dem Hinweis auf das bereits bestehende Konto verweigert wird.

    Wie ist nun so etwas möglich? Ob das Ganze mit rechten Dingen zugeht, wage ich sowieso zu bezweifeln. Dafür wirkt dieser russische Hostname einfach zu suspekt...

    Um Antworten wird dringend gebeten. vB-Version: 3.8.4 Patch 2.

    Viele Grüße,
    SG-P

  2. #2
    vBulletin-Germany Team Avatar von StGaensler
    Registriert seit
    04.11.2004
    Ort
    München
    Beiträge
    12.298
    Blog-Einträge
    1
    Hallo SG-P,

    dann sei doch so nett, und gib uns mal einen Link zu den beiden Profilen der Nutzer.

    Freundliche Grüße

    Stefan

  3. #3
    vB-Guru Avatar von Jaydee
    Registriert seit
    29.05.2008
    Ort
    ...tief im Westen....
    Alter
    50
    Beiträge
    7.791
    Hallo SG-P,


    Zitat Zitat von SG-P Beitrag anzeigen

    .. die Namen sind schlicht und ergreifend identisch.
    genau das glaube ich nämlich nicht. Auch wenn es scheinbar so aussieht.
    Hast Du mal ein Beispiel dieser Namen?
    Bzw. welche Buchstaben kommen darin vor? Es ist nämlich je nach Zeichensatz völlig problemlos möglich (nicht nur im vB), scheinbar identische Nicks vorzugaukeln.

    Schau Dir z.B. mal ein großes "Iiih" und ein kleines "Ell" in manchen Schriftarten an, es ist ein völlig identischer senkrechter Strich: l l l

    Trotzdem für ein Computersystem völlig unterschiedliche Zeichen, auch wenn das menschliche Auge darauf herein fällt.
    Es gibt noch mehrere Buchstaben/Zeichen in bestimmten Zeichensätzen, bei denen das ebenfalls möglich ist.

    Auf diese Weise wurden vor Jahren z.B. bei WEB.DE unglaublich viele Benutzernamen gefaked, die nun scheinbar doppelt waren.
    Sowas ist aber technisch nicht möglich, auch im vB nicht.
    Ich meine, Du wirst an einer Stelle im ACP auch genau auf diesen "optischen Trick" hingewiesen, bin aber grad nicht ganz sicher.
    Liebe Grüße
    Jörg


    Spezifische Fragen zum MySQLDumper bitte nicht hier, sondern im MSD-Support-Forum stellen.
    Aktuell verfügbare Version: MSD 1.24.4

    Die deutsche Rechtschreibung ist Freeware. Das heißt, Du kannst sie kostenlos nutzen.
    Allerdings ist sie nicht Open Source, d.h. Du darfst sie nicht verändern oder in veränderter Form veröffentlichen.



  4. #4
    Neuer Benutzer
    Registriert seit
    20.04.2008
    Beiträge
    13
    Hallo,

    an Sonderzeichen dachte ich auch schon, allerdings habe ich keine gefunden. Natürlich könnte ich auch etwas übersehen haben.

    Hier die Links:

    http://www.stargate-project.de/starg...ber.php?u=1170
    http://www.stargate-project.de/starg...ber.php?u=7372

    Viele Grüße

  5. #5
    Profi-Benutzer Avatar von Rolli
    Registriert seit
    23.12.2008
    Ort
    Root
    Alter
    49
    Beiträge
    337
    Blog-Einträge
    1
    Also das sieht sogar ein Blinder das der eine User ein o genommen hat und der andere User eine Null.Und anscheinend sind es zwei verschieden Schriftarten.

  6. #6
    vB-Guru Avatar von Jaydee
    Registriert seit
    29.05.2008
    Ort
    ...tief im Westen....
    Alter
    50
    Beiträge
    7.791
    Das ist interessant, ich habe beide Nicks mal kopiert und in diverse Wingdings Fonts gewandelt, demnach sind tatsächlich beide identisch. Auch ein Leerzeichen davor oder danach finde ich nicht.
    Aber auch das muss noch nichts heißen, die Darstellung im Forum kann ja schon falsch sein und genau so kopiert werden.

    Du kannst es praktisch nur direkt in der DB bzw. per Überschreibung des Namens im ACP vergleichen und testen.
    Dennoch scheint es daran zu liegen, denn egal mit welchen Fragmenten man sucht, findet er in der Liste nur EINEN "Woodstock", allerdings gibt es auch noch einen "Woodsrock":

    http://www.stargate-project.de/starg...ber.php?u=5954

    Dieser hat aber wie man sieht wieder die ID 5954, ist also ein anderer User.
    Der zweite Woodstock taucht dafür überhaupt nicht auf, so als sei er gar nicht existent.
    Es sei denn, seine Benutzergruppe wird aufgrund der kurzen Zugehörigkeit dort noch nicht angezeigt.
    Das wäre natürlich auch noch eine "natürliche" Erklärung dafür

    Ich fürchte fast, das lässt sich ansonsten nur ein Ticket und direkter "vor-Ort-Analyse" klären.

    Hast Du mal das Add-on System deaktiviert? Nicht das Du da etwas hast, was diese Duplikats-Sperre aushebelt und tatsächlich diese Doppelungen ermöglicht oder gar echte Sicherheitslücken aufreißt.

    Letztendlich weiß man ja nie so genau, was sich die Jungs da so alles "zurecht coden"...
    Liebe Grüße
    Jörg


    Spezifische Fragen zum MySQLDumper bitte nicht hier, sondern im MSD-Support-Forum stellen.
    Aktuell verfügbare Version: MSD 1.24.4

    Die deutsche Rechtschreibung ist Freeware. Das heißt, Du kannst sie kostenlos nutzen.
    Allerdings ist sie nicht Open Source, d.h. Du darfst sie nicht verändern oder in veränderter Form veröffentlichen.



  7. #7
    vB-Guru Avatar von Jaydee
    Registriert seit
    29.05.2008
    Ort
    ...tief im Westen....
    Alter
    50
    Beiträge
    7.791
    Zitat Zitat von Rolli Beitrag anzeigen
    Also das sieht sogar ein Blinder das der eine User ein o genommen hat und der andere User eine Null.Und anscheinend sind es zwei verschieden Schriftarten.
    Wo siehst Du das? Im Forum ist das nicht zu sehen, und dann suche bitte mal in der Liste nach der Schreibweise mit "Null", Du wirst nichts finden.

    Die nachträgliche Anzeige im Forum wäre egal, entscheidend ist wie es in der DB abgelegt wurde.
    Daher müsste man es eigentlich direkt dort vergleichen. Die Forenanzeige kann theoretisch schon falsch sein bzw. wenn ich schnell den Tab wechsele und nur auf die Linkanzeige oben im Pfad (deren Darstellung bleibt immer gleich) achte, sind es tatsächlich exakt dieselben Zeichen. Und egal woher ich den Nick kopiere (Profil oder Forenlink), besteht die Analyse wirklich exakt aus dem selben ASCII Code....

    Verstehe wer will. Bis auf eine Sicherheitslücke habe ich da im Moment keine Erklärung.
    Standardmäßig wird diese Doppelung im vBulletin verhindert.
    Liebe Grüße
    Jörg


    Spezifische Fragen zum MySQLDumper bitte nicht hier, sondern im MSD-Support-Forum stellen.
    Aktuell verfügbare Version: MSD 1.24.4

    Die deutsche Rechtschreibung ist Freeware. Das heißt, Du kannst sie kostenlos nutzen.
    Allerdings ist sie nicht Open Source, d.h. Du darfst sie nicht verändern oder in veränderter Form veröffentlichen.



  8. #8
    Neuer Benutzer
    Registriert seit
    20.04.2008
    Beiträge
    13
    @ Rolli: Interessant, was für Nullen dein Monitor zeigt. Auch gut, deine Entdeckung für Blinde, dass das zwei verschiedene Schriftarten sind.

    @ Jaydee: Danke für deine Antwort. Der Woodsrock ist bekannt. Nach einem kürzlichen Serverumzug habe ich leider noch keine aktuellen Benutzerdaten für die Datenbank erhalten. Kann da also leider nicht nachsehen. Im ACP sehen beide Benutzernamen komplett gleich aus. Möglicherweise ist's doch irgendein kryptisches Sonderzeichen.

  9. #9
    vB-Guru Avatar von Jaydee
    Registriert seit
    29.05.2008
    Ort
    ...tief im Westen....
    Alter
    50
    Beiträge
    7.791
    Was passiert denn, wenn Du im ACP mit exakter Schreibweise nach "Woodstock" suchst?
    Dann müssten Dir ja 2 Möglichkeiten mit 2 unterschiedlichen IDs vorgeschlagen /angezeigt werden.
    Ist das der Fall?

    Und was passiert bei deaktiviertem Plugin/Add-on System?

    //PS: Kopiere doch die Namen mal direkt aus dem ACP und füge sie in Word (oder ähnlicher Textverarbeitung) ein.
    Dann mal in andere Schriftarten wandeln, auch Wingdings, Webdings und Symbol.
    Liebe Grüße
    Jörg


    Spezifische Fragen zum MySQLDumper bitte nicht hier, sondern im MSD-Support-Forum stellen.
    Aktuell verfügbare Version: MSD 1.24.4

    Die deutsche Rechtschreibung ist Freeware. Das heißt, Du kannst sie kostenlos nutzen.
    Allerdings ist sie nicht Open Source, d.h. Du darfst sie nicht verändern oder in veränderter Form veröffentlichen.



  10. #10
    Neuer Benutzer
    Registriert seit
    20.04.2008
    Beiträge
    13
    Nach dem Benutzernamen hatte ich bereits im ACP gesucht, bevor ich hier geschrieben habe. Das Resultat ergab die zwei Benutzernamen mit unterschiedlichen IDs. Auch in Word mit verschiedenen Schriftarten erhalte ich gleiche Zeichen. Am PlugIn- bzw. AddOn-System wird es wohl auch nicht liegen. Dass der 2. Woodstock nicht in der Benutzerliste auftaucht, liegt daran, dass er seinen Account nicht per E-Mail aktiviert hat.

    Interessanterweise hat mich ein Mitarbeiter unserer Seite eben darauf hingewiesen, dass sich in der Tat "Woodstock" registrieren lässt - mit einem "W", das keines ist. Sprich, es wurde eins aus der Windows-Zeichentabelle mit dem Code U+051C benutzt. Mein Betriebssystem hat diesen Buchstaben nicht auf Lager, bietet allerdings auch ähnliche "W" an. Die sehen jedoch im ACP deutlich anders aus als das normale. Auch verwunderlich ist eben die Tatsache, dass es sich anscheinend wirklich um dieselben Buchstaben-Codes handelt.

    Edit: Besagter Mitarbeiter hat sich testweise mit dem Sonderzeichen registriert. Es ist deutlich vom normalen W zu unterscheiden. Sackgasse.

    Edit 2: Es handelt sich definitiv um kein Sonderzeichen. In der Datenbank sind die Benutzernamen komplett gleich. Dieser russische Hostname macht mir immer noch Sorgen...
    Geändert von SG-P (03.09.2010 um 00:08 Uhr)

  11. #11
    Manchmal gibt es schon die kuriosesten Dinger, würde auch mal auf einen sehr seltenen bug tippen.
    Nachtrag, nach etwas überlegen wäre es auch möglich dass der Eintrag direkt in der Datenbank erfolgte auf welchen Wegen auch immer.
    Geändert von Ramses (03.09.2010 um 12:09 Uhr)

  12. #12
    Benutzer Avatar von Rene Kriest
    Registriert seit
    12.07.2008
    Ort
    Frankfurt/Main
    Beiträge
    110
    Hier taucht der inkriminierte Woodstock doppelt nicht auf: http://www.stargate-project.de/starg...e&ltr=W&page=3

    Fand mal ein Namenswechsel statt für den originären Woodstock? Hieß er früher anders und könnte es sein, daß das System diesen Unterschied nicht berücksichtigt hatte?

  13. #13
    Neuer Benutzer
    Registriert seit
    20.04.2008
    Beiträge
    13
    @ Ramses: Ein Eintrag direkt in die Datenbank wäre durchaus vorstellbar. Ich kann es nicht oft genug betonen - der zweite Woodstock hat einen russischen Hostname. Das weckt unangenehme Konnotationen mit Spambots.

    @ Rene: Wie schon erwähnt, hat sich der neue Woodstock nicht per E-Mail aktiviert. Daher taucht er in der Benutzerliste nicht auf. Einen Namenswechsel für den originalen gab es aber wirklich mal. Dies ist aber schon mindestens 4 Jahre her. Es ist auszuschließen, dass das System den neuen Benutzernamen nicht akzeptiert hat. Eine Registration mit Benutzernamen Woodstock ohne Sonderzeichen ist über das Registrierungsformular von vB nicht möglich.

  14. #14
    vB-Guru Avatar von Jaydee
    Registriert seit
    29.05.2008
    Ort
    ...tief im Westen....
    Alter
    50
    Beiträge
    7.791
    Der Gedanke einer direkten SQL-Inejction kam mir nämlich gestern Nacht nach Deinem letzten Beitrag auch noch, war nur zu spät zum Antworten.
    Es wird immer wahrscheinlicher, zumal der Bot (oder wer auch immer) es geschafft hat, sich ohne Admin-Status von außen ohne E-Mail zu registrieren, was auf "direktem Wege" über das Forum normal nicht möglich ist.
    Er kann ja nicht selber entscheiden, oib er eine Mail angibt oder nicht.

    Also führt der Weg wohl über eine genaue Analyse des Servers inkl. MySQL Bereich, was im Zweifelsfalle Aufgabe des Hosters ist.
    Offensichtlich bestehen da Lecks bzw. Angriffspunkte.

    Ich denke fast, die Ideen in Richtung vBulletin sind inzwischen ausgeschöpft.
    Per direkter Injection aber könnte man eine DB mit etwas Trickserei zu derartigen Doppel-Einträgen überreden.
    Und ich bezweifele eigentlich, dass das vB (oder auch andere PHP-basierte Software) diesen Zustand dann später von selbst entdeckt und das anmeckert, wenn es für die Datenbank ok ist.
    Liebe Grüße
    Jörg


    Spezifische Fragen zum MySQLDumper bitte nicht hier, sondern im MSD-Support-Forum stellen.
    Aktuell verfügbare Version: MSD 1.24.4

    Die deutsche Rechtschreibung ist Freeware. Das heißt, Du kannst sie kostenlos nutzen.
    Allerdings ist sie nicht Open Source, d.h. Du darfst sie nicht verändern oder in veränderter Form veröffentlichen.



  15. #15
    Neuer Benutzer
    Registriert seit
    20.04.2008
    Beiträge
    13
    Okay - da wir immer noch im Ozean der Ratlosigkeit schwimmen, wollte ich mal nachhaken, ob das vB-Team den entscheidenden Rettungsanker werfen kann.

    Lässt sich was mit den Hinweisen bis jetzt anfangen (inklusive geforderten Links)? Oder hilft da nur noch ein Support-Ticket?

    Viele Grüße,
    SG-P

  16. #16
    vB-Guru Avatar von Jaydee
    Registriert seit
    29.05.2008
    Ort
    ...tief im Westen....
    Alter
    50
    Beiträge
    7.791
    Zitat Zitat von Jaydee Beitrag anzeigen

    Also führt der Weg wohl über eine genaue Analyse des Servers inkl. MySQL Bereich, was im Zweifelsfalle Aufgabe des Hosters ist.
    Offensichtlich bestehen da Lecks bzw. Angriffspunkte.

    Ich denke fast, die Ideen in Richtung vBulletin sind inzwischen ausgeschöpft.

    Hast Du denn das inzwischen mal gemacht (machen lassen) ?
    Liebe Grüße
    Jörg


    Spezifische Fragen zum MySQLDumper bitte nicht hier, sondern im MSD-Support-Forum stellen.
    Aktuell verfügbare Version: MSD 1.24.4

    Die deutsche Rechtschreibung ist Freeware. Das heißt, Du kannst sie kostenlos nutzen.
    Allerdings ist sie nicht Open Source, d.h. Du darfst sie nicht verändern oder in veränderter Form veröffentlichen.



  17. #17

  18. #18
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5
    Zitat Zitat von SG-P Beitrag anzeigen
    Okay - da wir immer noch im Ozean der Ratlosigkeit schwimmen, wollte ich mal nachhaken, ob das vB-Team den entscheidenden Rettungsanker werfen kann.

    Lässt sich was mit den Hinweisen bis jetzt anfangen (inklusive geforderten Links)? Oder hilft da nur noch ein Support-Ticket?

    Viele Grüße,
    SG-P
    Es hilft ein Upgrade auf 3.8.6 PL1 oder 4.0.6.

    Ansonsten hilft vorläufig die Überprüfung der Benutzernamen mit einem regulären Ausdruck wie im verlinkten Thema von Ramses beschrieben.
    Entwickler-Blogs in deutsch, Farbe und BUNT!
    Mein Wunschzettel
    Warum du keine Anhänge herunterladen kannst!
    Suchst du Hacks, Add-ons, Modifikationen, Styles, Buttons und mehr? -> Auf zu vBGo!

  19. #19
    Neuer Benutzer
    Registriert seit
    20.04.2008
    Beiträge
    13
    Dann wird's wohl Zeit für ein Upgrade. Vielen Dank an euch alle für die Hilfe!

    Viele Grüße,
    SG-P

  20. #20
    Benutzer Avatar von Rene Kriest
    Registriert seit
    12.07.2008
    Ort
    Frankfurt/Main
    Beiträge
    110
    Welch Krimi!

    Alles Gute für Dein Board, SG-P! Hoffentlich gabs keinen nennenswerten Schaden.

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Ähnliche Themen

  1. Antworten: 4
    Letzter Beitrag: 14.04.2010, 23:51
  2. Chat, völlig ratlos
    Von madraxx im Forum vBulletin 3.7 Fragen und Probleme
    Antworten: 3
    Letzter Beitrag: 22.08.2008, 12:05
  3. Forumbits Layout völlig zerhackt
    Von hagan im Forum vBulletin 3.6 Fragen und Probleme
    Antworten: 2
    Letzter Beitrag: 28.05.2007, 22:54
  4. Als Administrator/ Moderator völlig unsichtbar
    Von Ulrikchen im Forum vBulletin 3.0 Fragen und Probleme
    Antworten: 1
    Letzter Beitrag: 31.05.2006, 21:07
  5. Identische IP Adressen?
    Von Stan Melony im Forum vBulletin 3.0 Fragen und Probleme
    Antworten: 6
    Letzter Beitrag: 28.02.2005, 11:21

Stichworte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •