Milwaukee V-Twin - Harley-Davidson Forum & Community
Suche
Harley-News Registrieren User-Map Suche FAQ Regeln Start
Suche
» Hallo Gast [anmelden|registrieren]

Ich hab mich eingehacked =)

nächste »

Ich hab mich eingehacked =)

Unbekannt · seit
Unbekannt
Gast


Neuer Beitrag 25.05.2008 20:48
Zum Anfang der Seite springen

Lieber Falk, bitte sicher dein Forum ein wenig besser, sonst kommt demnächst jemand mit bösen Absichten und die Arbeit im Forum ist umsonst, update die Burning Board version einfach auf eine höhere als 2.3.6, dann biste auf der sichereren Seite.

greetz

Diwelschisser ist offline Diwelschisser · seit
Diwelschisser ist offline Diwelschisser
Ehemaliges Mitglied


Neuer Beitrag 25.05.2008 21:21
Zum Anfang der Seite springen

UiUiuiUi

Big-Al ist offline Big-Al · 11015 Posts seit 13.01.2007
aus DA-DI wilder Odenwald
fährt: FLHRC Road King + 76/84 Shovel open-Pipe
Big-Al ist offline Big-Al
** King of the road**
star2star2star2star2star2
11015 Posts seit 13.01.2007 aus DA-DI wilder Odenwald

fährt: FLHRC Road King + 76/84 Shovel open-Pipe
Neuer Beitrag 26.05.2008 19:04
Zum Anfang der Seite springen

auwauwau unglücklich unglücklich wo ist blos Falk verwirrt


die Seite hat "Löcher" unglücklich

__________________
"Lieber ein Bock unter'm Arsch, als einen im Stall"
Nase in den Wind @ all !
cool

Tommi ist offline Tommi · seit
Tommi ist offline Tommi
Ehemaliges Mitglied


Neuer Beitrag 26.05.2008 21:43
Zum Anfang der Seite springen

Da hilft wohl wirklich nur ein Update auf die neue Version! Mehr zum Thema SQL Injection Vulnerability im Burning Board Lite(1.0.2).

Gruß
Thomas

Döppi ist offline Döppi · 21802 Posts seit 16.11.2005
aus BA
fährt: Low Rider St - Fast Johnnie
Döppi ist offline Döppi
♠ Mod ♠
starSkullstarSkullstarSkullstarSkullstarSkull
21802 Posts seit 16.11.2005 aus BA

fährt: Low Rider St - Fast Johnnie
Neuer Beitrag 26.05.2008 22:28
Zum Anfang der Seite springen

Ich hoffe mal Falk liest das bald . Scheiß Hacker !!!!

__________________
Fuckin`Faak Crew - Jack Daniel`s Drinking School

Falk ist offline Falk · 5083 Posts seit 28.12.2003
aus Leutenbach (Württemberg)
fährt: keins
Falk ist offline Falk
des Teufels rechte Hand
starDevilstarDevilstarDevilstarDevilstarDevil
5083 Posts seit 28.12.2003 aus Leutenbach (Württemberg)

fährt: keins
Homepage von Falk
Neuer Beitrag 27.05.2008 07:56
Zum Anfang der Seite springen

Danke für die Info - das war mir neu!

Update auf 2.xy ist leider nicht (mehr) legal möglich, weil die Version nicht mehr verkauft wird. Und 3.xy will ich wirklich nicht haben... einmal reicht mir!

Werbung
Avatar (Profilbild) von Tomy35
Tomy35 ist offline Tomy35 · 29 Posts seit 20.01.2007
fährt: Softail FLSTC /Sportster 1200 Custom
Tomy35 ist offline Tomy35
Neues Mitglied
star2
29 Posts seit 20.01.2007
Avatar (Profilbild) von Tomy35

fährt: Softail FLSTC /Sportster 1200 Custom
Neuer Beitrag 27.05.2008 08:16
Zum Anfang der Seite springen

Hey lieber Hacker, großes Grinsen

Du könntest vielleicht mal unserem Falk helfen bei der Aktion!
Wenn Du schon die Seite hacken kannst, solltest Du auch helfen können diese Lücke zu schließen!!!

Das hätte was!!!

Gruß
Tom Augenzwinkern

__________________
Ein Freund ist jemand, der Dich mag, obwohl er Dich kennt. großes Grinsen

Diwelschisser ist offline Diwelschisser · seit
Diwelschisser ist offline Diwelschisser
Ehemaliges Mitglied


Neuer Beitrag 28.05.2008 11:48
Zum Anfang der Seite springen

@tomy 35
So seh ich das auch Freude

Falk ist offline Falk · 5083 Posts seit 28.12.2003
aus Leutenbach (Württemberg)
fährt: keins
Falk ist offline Falk
des Teufels rechte Hand
starDevilstarDevilstarDevilstarDevilstarDevil
5083 Posts seit 28.12.2003 aus Leutenbach (Württemberg)

fährt: keins
Homepage von Falk
Neuer Beitrag 28.05.2008 13:24
Zum Anfang der Seite springen

Passt schon. Der 'Hacker' hat auf eine Sicherheitslücke hingewiesen und sie (vermutlich) nur ausgenutzt, um auf sie hinzuweisen, anstatt das komplette System zu löschen sowie dann darauf hingeweisen. Er hätte sehr wohl Schaden anrichten können.

Sein Weg war folgender:

- Konkrete Google-Suche nach Woltlab-Boards mit dieser Schwäche
- Soforti2ges Ausreizen der Schwäche (wobei dieses Board im Speziellen schon eine nicht mehr hätte haben dürfen - aber sei's drum)
- Auslesen des Hash-Wertes meines Passwortes und Verwendung desselben per Cookie
- Login in das Control Panel des Forums und dort Upload von Avatar-Dateien, die ihrerseits keine Grafiken waren, sondern PHP-Skripte. Das ist seinerseits schon eine bitterböse Schwäche des Forums, denn es prüft im Admin Control Panel nicht, ob auch wirklich Grafiken hochgeladen werden. Bei Benutzern schon.
- Diese PHP-Skripte wurden dann aufgerufen, wobei ich leider nicht vollständig nachvollziehen kann, was mit ihnen gemacht wurde. Es muss sich wohl um Skripte gehandelt haben, die Verzeichnisinhalte und Dateien anzeigen und bearbeiten können.
- Der 'Hacker' konnte auf die _config-Datei der Website zugreifen, in der auch das Datenbankpasswort drinsteht. Nicht aber das root-Passwort der Datenbank und selbstverständlich auch nicht das root-Passwort des Systems. Im Zweifelsfalle wären also jetzt Tür und Tor offen gewesen, Änderungen nach Belieben durchzuführen. Tagesaktuelle Backups der Datenbanken und Dateien wären zwar vorhanden gewesen, aber das ganze eben doch noch ärgerlich. Es wurde aber scheinbar hier nichts durchgeführt.
- Weiterhin versuchte der 'Hacker', Änderungen an Websiteinhalten vorzunehmen. Dies ist nicht gelungen, weil das System dem Webserverbenutzer keine entsprechenden Benutzerrechte erteilt.
- Danach hat er seine Skripte wieder gelöscht und diesen Thread erstellt.

In der Folge habe ich gestern folgende Sicherheitsvorkehrungen vorgenommen:

- Ändern meines Benutzerpasswortes hier im Forum
- Ändern des Datenbankpasswortes
- Manuelles Fixen aller bekannten Schwächen des Forums. Heißt: keine Anzeige des Datenbanknamens bei Datenbankfehlern, Prüfen von SQL-Injections in POST, COOKIE, GET-Variablen und Herausfiltern von SQL-Befehlen. Außerdem prüft die Avatar-Upload-Funktion jetzt auch im Admin das Existieren einer Grafik. Sonstige Upload-Möglichkeiten existieren nicht. Die Dateianhangsfunktion erlaubt keinen Upload von Skripten.
- Ändern der Datenbanknummer auf eine zufallsgenerierte Vielstellige. Heißt: selbst wenn man die Standard-Datenbanknummer "1" für eine Injection verwenden wollte, führt das zu keinem Ergebnis mehr. Die richtige Nummer herauszufinden, würde ewig dauern.

Ich habe das ganze mit diversen Skripten aus dem Internet durchgeprüft und sie zeigen an, das Forum sei nicht mehr verletzlich.

Wollen wir's hoffen...

George ist offline George · 23294 Posts seit 23.07.2007
aus Wilder Westen
fährt: Langgabler Softail TC96
George ist offline George
Mod
starFlameListarFlameRe
23294 Posts seit 23.07.2007 aus Wilder Westen

fährt: Langgabler Softail TC96
Neuer Beitrag 28.05.2008 13:38
Zum Anfang der Seite springen

Hab ich das jetzt richtig verstanden: Der Hacker war also einer von den "Guten"!
verwirrt


Dann auch von mir "Willkommen im Forum"! fröhlich fröhlich fröhlich

__________________
When your chopper is broken you fix it. When you are broken your chopper fixes you.

Falk ist offline Falk · 5083 Posts seit 28.12.2003
aus Leutenbach (Württemberg)
fährt: keins
Falk ist offline Falk
des Teufels rechte Hand
starDevilstarDevilstarDevilstarDevilstarDevil
5083 Posts seit 28.12.2003 aus Leutenbach (Württemberg)

fährt: keins
Homepage von Falk
Neuer Beitrag 28.05.2008 13:56
Zum Anfang der Seite springen

zum zitierten Beitrag Zitat von George
Hab ich das jetzt richtig verstanden: Der Hacker war also einer von den "Guten"!
verwirrt


Dann auch von mir "Willkommen im Forum"! fröhlich fröhlich fröhlich

Richtig Augenzwinkern

Avatar (Profilbild) von mwx
mwx ist offline mwx · 150 Posts seit 14.06.2007
aus Hamburg
fährt: HD StreetBob 2007 & FatBob 2014
mwx ist offline mwx
Langes Mitglied
star2star2star2star2star2
150 Posts seit 14.06.2007
Avatar (Profilbild) von mwx
aus Hamburg

fährt: HD StreetBob 2007 & FatBob 2014
Neuer Beitrag 28.05.2008 15:27
Zum Anfang der Seite springen

Zitat von Falk
Zitat von George
Hab ich das jetzt richtig verstanden: Der Hacker war also einer von den "Guten"!
verwirrt


Dann auch von mir "Willkommen im Forum"! fröhlich fröhlich fröhlich

Richtig Augenzwinkern

so was gibts ??? dascha man echt cool !!!

@falk: ich hab nix verstanden, was du da eben alles getippt hast ... fröhlich

greeetz, martin

__________________
======================

Avatar (Profilbild) von Highjagger
Highjagger ist offline Highjagger · 8057 Posts seit 05.06.2007
aus Karlsruhe
fährt: 2011er Crossbones FLSTSB
Highjagger ist offline Highjagger
**APE-Klaus**
star2star2star2star2star2
8057 Posts seit 05.06.2007
Avatar (Profilbild) von Highjagger
aus Karlsruhe

fährt: 2011er Crossbones FLSTSB
Neuer Beitrag 28.05.2008 20:43
Zum Anfang der Seite springen

Bahnhof verwirrt fröhlich fröhlich fröhlich

__________________
Weil jeder Tag zählt

Nothing else matters

Tradition ist das Feuer weiterzugeben,Nicht die Asche anzubeten

Avatar (Profilbild) von White Leg Man
White Leg Man ist offline White Leg Man · 14780 Posts seit 27.03.2008
aus Rhoi Negga Chapter Frankenthal
fährt: 1960er Duo Glide & 2007er Softail Custom & 2014er Softail Deluxe CVO & 2016er Road Glide Ultra
White Leg Man ist offline White Leg Man
**Hardcore irgendwas**
star2star2star2star2star2
14780 Posts seit 27.03.2008
Avatar (Profilbild) von White Leg Man
aus Rhoi Negga Chapter Frankenthal

fährt: 1960er Duo Glide & 2007er Softail Custom & 2014er Softail Deluxe CVO & 2016er Road Glide Ultra
Neuer Beitrag 28.05.2008 21:23
Zum Anfang der Seite springen

zum zitierten Beitrag Zitat von Highjagger
Bahnhof verwirrt fröhlich fröhlich fröhlich

Zusammenfassung: hätte schlimmer kommen können, es gibt auch gute Hacker geschockt

__________________
....... das Leben ist zu kurz für ein Saison-Kennzeichen .......

Döppi ist offline Döppi · 21802 Posts seit 16.11.2005
aus BA
fährt: Low Rider St - Fast Johnnie
Döppi ist offline Döppi
♠ Mod ♠
starSkullstarSkullstarSkullstarSkullstarSkull
21802 Posts seit 16.11.2005 aus BA

fährt: Low Rider St - Fast Johnnie
Neuer Beitrag 28.05.2008 23:08
Zum Anfang der Seite springen

Wenn es keine Hacker gäbe , bräuchte man auch nix abzusichern . Augenzwinkern

Ansonsten super Falk . Ich hätte das gleiche gemacht . großes Grinsen

__________________
Fuckin`Faak Crew - Jack Daniel`s Drinking School

nächste »
Thema
Antworten
Hits
Letzter Beitrag
newhotlockfolder
Achtung
37
11105
15.10.2024 13:19
von Moos
Zum letzten Beitrag gehen
newhotfolder
Fragezeichen
8
4808
29.04.2024 20:36
von Rufus
Zum letzten Beitrag gehen
newhotlockfolder
Augenzwinkern
10
4913
01.04.2024 11:00
von DaPhoenixx
Zum letzten Beitrag gehen