Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 20 von 29

Thema: Sicherheitslücke in vB Versionen bis 3.8.5 ermöglicht gleichnamige Benutzer

  1. #1
    Fortgeschrittener Benutzer Avatar von StarBuG
    Registriert seit
    09.11.2001
    Alter
    33
    Beiträge
    229

    Ausrufezeichen Sicherheitslücke in vB Versionen bis 3.8.5 ermöglicht gleichnamige Benutzer

    http://www.exploit-db.com/exploits/14833/

    Worum es geht:
    Wenn ich der Administrator bin (StarBuG uid 1) kann der Hacker einen Benutzer registrieren (StarBuG uid 3654).

    Wenn es im Forum erlaubt ist den Benutzertitel zu wechseln kann der Hacker sich als Administrator im Forum ausgeben.
    Benutzergruppen Rechte sind davon nicht betroffen also administrative Tätigkeiten kann er nicht durchführen.
    Aber, da der Benutzername der selbe ist wie der des Admins wird er alle Privaten Nachrichten ebenfalls erhalten, die an den Admin gerichtet sind.

    Der einzige Fix der aktuell zur Verfügung steht ist das Filtern der Usernamen nach bestimmten Zeichen.

    In "vBulletin Einstellungen > Benutzer: Registrierung > Benutzername mit Regulären Ausdrücken überprüfen" gebt ihr ein:

    ^[a-zA-Z0-9_.-öäüÖÄÜß\s]+$

    Diese Regular Expression lässt die Registrierung nur mit den alphanumerischen Zeichen, Umlauten, Unterstrich, Bindestrich und Punkt zu.

    Original geschrieben von Florens hier: http://www.axivo.com/forum/showthread.php?t=138

    ps: Ich bin kein RegExp Experte, sollte meine deutsche Version Fehler aufweisen bitte ich um die Korrektur

  2. #2
    vB-Guru Avatar von MrD
    Registriert seit
    21.08.2003
    Ort
    Localhost
    Alter
    41
    Beiträge
    2.739
    Hi,
    habe bei mir diese drinstehen
    Da ich auch keine ÖÄÜ Erlaube
    ^[A-Z0-9\ \-\_\.]+$
    Gruß
    Marcus

  3. #3
    Das ist interessant mich wuerde interessieren was vB dazu sagt.
    LG Bianca - Das grosse Tierforum
    ICH BIN FüR DAS VERANTWORTLICH, WAS ICH SAGE

    NICHT JEDOCH FÜR DAS,WAS DU VERSTEHST...




  4. #4
    Profi-Benutzer Avatar von Rolli
    Registriert seit
    23.12.2008
    Ort
    Root
    Alter
    49
    Beiträge
    337
    Blog-Einträge
    1
    Ist der Bug nur in den beiden bisher bekannten Versionen oder tritt dieser auch bei anderen Versionen auf?

  5. #5
    Ich weiss nur das er in vB 3 auch ist, siehe da

    http://www.vbulletin-germany.com/for...342#post320342
    LG Bianca - Das grosse Tierforum
    ICH BIN FüR DAS VERANTWORTLICH, WAS ICH SAGE

    NICHT JEDOCH FÜR DAS,WAS DU VERSTEHST...




  6. #6
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5
    Zitat Zitat von Bianca Beitrag anzeigen
    Das ist interessant mich wuerde interessieren was vB dazu sagt.
    Ich konnte das Problem nur in 3.8.5 und 3.8.4 (tiefer hab ich nicht mehr getestet) nachvollziehen.


    In 3.8.6 PL1, 4.0.6 Suite und 4.0.6 Forum PL1 war es nicht reproduziertbar.
    Entwickler-Blogs in deutsch, Farbe und BUNT!
    Mein Wunschzettel
    Warum du keine Anhänge herunterladen kannst!
    Suchst du Hacks, Add-ons, Modifikationen, Styles, Buttons und mehr? -> Auf zu vBGo!

  7. #7
    Hi Pogo,

    vielen Dank fuer Deine Reaktion.
    Geändert von Bianca (05.09.2010 um 21:35 Uhr)
    LG Bianca - Das grosse Tierforum
    ICH BIN FüR DAS VERANTWORTLICH, WAS ICH SAGE

    NICHT JEDOCH FÜR DAS,WAS DU VERSTEHST...




  8. #8
    Profi-Benutzer Avatar von SeToY
    Registriert seit
    09.11.2009
    Ort
    Oberhausen
    Beiträge
    482
    Blog-Einträge
    1
    Das heißt also, Nutzer von vBulletin Suite 4.0.6 sind sicher?
    Success is a lousy teacher. It seduces smart people into thinking they can't lose.
    - Bill Gates

  9. #9
    Zitat Zitat von SeToY Beitrag anzeigen
    Das heißt also, Nutzer von vBulletin Suite 4.0.6 sind sicher?
    ja

  10. #10
    vB-Guru
    Registriert seit
    19.10.2005
    Alter
    33
    Beiträge
    1.636
    \s sind sämtliche whitespaces, ich würde nur das norme leerzeichen erlauben

    andernfalls könnte es zwei User mit "gleichem" Namen geben

  11. #11
    Profi-Benutzer Avatar von SeToY
    Registriert seit
    09.11.2009
    Ort
    Oberhausen
    Beiträge
    482
    Blog-Einträge
    1
    Wenn ich es hier teste, und s.molinari&#00 eingebe, kommt:
    Dieser Benutzername ist bereits vergeben oder erfüllt nicht die vom Administrator festgelegten Richtlinien.
    Falls Sie s.molinari&#00 sind: Haben Sie vielleicht Ihr Kennwort vergessen?

    Bei mir im Forum jedoch (SeToY&#00):
    Username is valid and not in use.

    Also irgendwie traue ich dem noch nicht so ganz...
    Success is a lousy teacher. It seduces smart people into thinking they can't lose.
    - Bill Gates

  12. #12
    Also ich habe das soeben mal aus probiert.

    Ich nutze noch vB 4.0.5 und der User Bianca&#00 bekommt keine Kopie von den Pns die der User Bianca bekommt.


    EDIT: Interessant ist nur das dieser Kaese schon wieder drin steht

    AfrikaansAlbanianArabicBelarusianBulgarianCatalanChineseCroatianCzechDanishDetect languageDutchEnglishEstonianFilipinoFinnishFrenchGalicianGermanGreekHaitian Creole ALPHAHebrewHindiHungarianIcelandicIndonesianIrishItalianJapaneseKoreanLatvianLithuanianMacedonianMalayMalteseNorwegianPersianPolishPortugueseRomanianR ussianSerbianSlovakSlovenianSpanishSwahiliSwedishThaiTurkishUkrainianVietnameseWelshYiddish*⇄*AfrikaansAlbanianArabicBelarusianBulgarianCatalanChinese CroatianCzechDanishDutchEnglishEstonianFilipinoFinnishFrenchGalicianGermanGreekHaitian Creole ALPHAHebrewHindiHungarianIcelandicIndonesianIrishItalianJapaneseKoreanLatvianLithuanianMacedonianMalayMalteseNorwegianPersianPolishPortugueseRomanianR ussianSerbianSlovakSlovenianSpanishSwahiliSwedishThaiTurkishUkrainianVietnameseWelshYiddishDetect language » Hungarian

    Geändert von Bianca (05.09.2010 um 21:35 Uhr)
    LG Bianca - Das grosse Tierforum
    ICH BIN FüR DAS VERANTWORTLICH, WAS ICH SAGE

    NICHT JEDOCH FÜR DAS,WAS DU VERSTEHST...




  13. #13
    Vielleicht solltest du deinen PC mit einem Anti-Virenprogramm überprüfen Bianca?

  14. #14
    Alles schon gemacht. Nichts gefunden.
    Habe das Problem auch nur, wenn ich etwas in den vB Einstellungen eingebe und wenn ich den Fuchs dann nutze.
    In IE und Opera ist alles fein.


    LG Bianca - Das grosse Tierforum
    ICH BIN FüR DAS VERANTWORTLICH, WAS ICH SAGE

    NICHT JEDOCH FÜR DAS,WAS DU VERSTEHST...




  15. #15
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5
    Zitat Zitat von SeToY Beitrag anzeigen
    Bei mir im Forum jedoch (SeToY&#00):
    Username is valid and not in use.

    Also irgendwie traue ich dem noch nicht so ganz...
    Passiert bei mir in deinem Forum nicht.
    Entwickler-Blogs in deutsch, Farbe und BUNT!
    Mein Wunschzettel
    Warum du keine Anhänge herunterladen kannst!
    Suchst du Hacks, Add-ons, Modifikationen, Styles, Buttons und mehr? -> Auf zu vBGo!

  16. #16
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5
    Zitat Zitat von Bianca Beitrag anzeigen
    Also ich habe das soeben mal aus probiert.

    Ich nutze noch vB 4.0.5 und der User Bianca&#00 bekommt keine Kopie von den Pns die der User Bianca bekommt.
    Wenn die Registrierung mit &#00 am Ende klappt fehlen diese 4 Zeichen nach der erfolgreichen Registrierung und nur dann sind die Benutzernamen auch identisch. Das passiert aber wie gesagt, nicht in 3.8.6 und 4.0.6.
    Entwickler-Blogs in deutsch, Farbe und BUNT!
    Mein Wunschzettel
    Warum du keine Anhänge herunterladen kannst!
    Suchst du Hacks, Add-ons, Modifikationen, Styles, Buttons und mehr? -> Auf zu vBGo!

  17. #17
    Zitat Zitat von pogo Beitrag anzeigen
    Wenn die Registrierung mit &#00 am Ende klappt fehlen diese 4 Zeichen nach der erfolgreichen Registrierung und nur dann sind die Benutzernamen auch identisch. Das passiert aber wie gesagt, nicht in 3.8.6 und 4.0.6.
    Na dann ist ja soweit alles schick

    LG Bianca - Das grosse Tierforum
    ICH BIN FüR DAS VERANTWORTLICH, WAS ICH SAGE

    NICHT JEDOCH FÜR DAS,WAS DU VERSTEHST...




  18. #18
    Profi-Benutzer Avatar von pingelich
    Registriert seit
    14.02.2010
    Ort
    hieru nd da
    Alter
    30
    Beiträge
    335
    Kann es in unserem Forum auch reproduzieren, hier wiederum nicht. Nutzen kein RegEx. Sollte man es verwenden? Gilt es nur für Neuregistrierungen?

    Edit: der Nutzername wird doch mit &#00 gespeichert. Es existier also einmal usernamen und username&#00
    Liegt es evtl auch am verwendeten Zeichensatz?

  19. #19
    Benutzer
    Registriert seit
    27.10.2008
    Beiträge
    143
    Kurze Frage: Ich hab als Admin einen Benutzernamen mit 3 Zeichen, erlaube Registrierungen aber nur mit 4. Reicht das nicht auch?

    Edith meinte natürlich ab 4 Zeichen.
    Geändert von MBR (05.09.2010 um 22:18 Uhr) Grund: Edth

  20. #20
    Zitat Zitat von MBR Beitrag anzeigen
    Kurze Frage: Ich hab als Admin einen Benutzernamen mit 3 Zeichen, erlaube Registrierungen aber nur mit 4. Reicht das nicht auch?
    Wenn sich jemand mit deinem Benutzernamen registriert und dann noch das &#00 anhängt sind es theoretisch 7 Zeichen.
    Und wenn es nicht die zusätzlichen Zeichen mitzählt ist es ja dennoch möglich alle anderen registrierten Benutzer zu kopieren, das würde diese nicht erfreuen.

Seite 1 von 2 12 LetzteLetzte

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Ähnliche Themen

  1. Sicherheitslücke!!!
    Von Gizz Da Juice im Forum vBulletin 3.8 Fragen und Probleme
    Antworten: 2
    Letzter Beitrag: 07.05.2009, 06:53
  2. Sicherheitslücke?
    Von ecki77 im Forum vBulletin 3.6 Fragen und Probleme
    Antworten: 8
    Letzter Beitrag: 23.01.2008, 12:21
  3. Sicherheitslücke im vB 3.0.1
    Von Gleitz im Forum vBulletin 3.0 Fragen und Probleme
    Antworten: 1
    Letzter Beitrag: 01.07.2004, 12:23

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •