Seite 2 von 2 ErsteErste 12
Ergebnis 21 bis 29 von 29

Thema: Sicherheitslücke in vB Versionen bis 3.8.5 ermöglicht gleichnamige Benutzer

  1. #21
    Benutzer
    Registriert seit
    27.10.2008
    Beiträge
    143
    Zitat Zitat von Ramses Beitrag anzeigen
    Wenn sich jemand mit deinem Benutzernamen registriert und dann noch das &#00 anhängt sind es theoretisch 7 Zeichen.
    Und wenn es nicht die zusätzlichen Zeichen mitzählt ist es ja dennoch möglich alle anderen registrierten Benutzer zu kopieren, das würde diese nicht erfreuen.
    Ja, da hast Du wohl recht ... mir ging es jetzt erstmal vorrangig um den Admin.
    Naja, ich hab die RegExp vorsorglich eingefügt.
    Das war aber doch mal per default drin, wenn ich mich recht erinnere?

  2. #22
    Profi-Benutzer Avatar von SeToY
    Registriert seit
    09.11.2009
    Ort
    Oberhausen
    Beiträge
    482
    Blog-Einträge
    1
    Zitat Zitat von pogo Beitrag anzeigen
    Passiert bei mir in deinem Forum nicht.
    Habe einen User erstellt und permanent gesperrt, nachdem ich die "is valid" meldung bekommen hatte

    Ich bekam auf jeden fall die "is valid and not in use" message, und konnte damit einen account registieren.
    Der hieß dann auch "SeToY&#00", nicht "SeToY"
    Success is a lousy teacher. It seduces smart people into thinking they can't lose.
    - Bill Gates

  3. #23
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5
    Nochmal....wär dein Forum anfällig, hättest du zwei Benutzer namens SeToY gehabt.
    Entwickler-Blogs in deutsch, Farbe und BUNT!
    Mein Wunschzettel
    Warum du keine Anhänge herunterladen kannst!
    Suchst du Hacks, Add-ons, Modifikationen, Styles, Buttons und mehr? -> Auf zu vBGo!

  4. #24
    Profi-Benutzer Avatar von SeToY
    Registriert seit
    09.11.2009
    Ort
    Oberhausen
    Beiträge
    482
    Blog-Einträge
    1
    Das ist mir bewusst, darum gehts mir aber auch garnicht ;P

    Ich frage mich nur, warum das Forum hier bei s.molinari&#00 ein "is invalid" rauswirft, und bei mir (VOR(!) der registrierung) ein "is valid".

    Nun lautet er natürlich "is invalid", da ich einen Account registriert habe. Das gleiche geht auch mit GameFreak&#00 (ein Mod), sowie Mordekay&#00.
    Bei allen Kombinationen sagt mein Board "is valid" (erstellt dann auch "GameFreak&#00", nicht "GameFreak"), hier jedoch "is invalid".

    Auch z.B. bei "pogo&#00"
    Success is a lousy teacher. It seduces smart people into thinking they can't lose.
    - Bill Gates

  5. #25
    vB-Guru
    Registriert seit
    19.10.2005
    Alter
    33
    Beiträge
    1.636
    vielleicht weil man hier die Offiziellen in der Badwordliste für Benutzernamen führt?

    ein pogooooo, oder daPogo z.b. wird nicht aktzeptiert
    hingegen P0G0 schon

    außerdem scheint die # aus den erlaubten Buchstaben ausgeschlossen zu sein

  6. #26
    vBulletin-Germany Team Avatar von Mystics
    Registriert seit
    01.11.2001
    Alter
    30
    Beiträge
    27.236
    Unsere Benutzernamen sind schon immer ausgeschlossen und "&#" war es auch für kurze Zeit. Aber da nur Versionen unter 3.8.6 anfällig sind, habe ich das wieder rückgängig gemacht.

  7. #27
    ^[a-zA-Z0-9_.-öäüÖÄÜß\s]+$
    Seitdem ich das drin habe kann man keine Benutzernamen mit Bindestrich mehr registrieren, was muss man da ändern? Danke.

  8. #28
    vB-Guru
    Registriert seit
    19.10.2005
    Alter
    33
    Beiträge
    1.636
    versuch es mal mit
    Code:
    ^[a-zA-Z0-9_\.\-öäüÖÄÜß\s]+$
    (beim punkt bin ich mir nicht sicher ob der nicht auch ein \ braucht)

  9. #29
    Zitat Zitat von Onur Beitrag anzeigen
    versuch es mal mit
    Code:
    ^[a-zA-Z0-9_\.\-öäüÖÄÜß\s]+$
    (beim punkt bin ich mir nicht sicher ob der nicht auch ein \ braucht)
    Danke dir, werds mal so probieren.

Seite 2 von 2 ErsteErste 12

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Ähnliche Themen

  1. Sicherheitslücke!!!
    Von Gizz Da Juice im Forum vBulletin 3.8 Fragen und Probleme
    Antworten: 2
    Letzter Beitrag: 07.05.2009, 06:53
  2. Sicherheitslücke?
    Von ecki77 im Forum vBulletin 3.6 Fragen und Probleme
    Antworten: 8
    Letzter Beitrag: 23.01.2008, 12:21
  3. Sicherheitslücke im vB 3.0.1
    Von Gleitz im Forum vBulletin 3.0 Fragen und Probleme
    Antworten: 1
    Letzter Beitrag: 01.07.2004, 12:23

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •