2013-09-28, 21:01
  #649
Medlem
LeonVances avatar
Citat:
Ursprungligen postat av '[complex
'|45447271]Ni har fortfarande inte lyckats fixa felet när man citerar mina inlägg. Det blir liksom fel som jag skrev där innan...
Ska kolla upp med en vanlig vbulletin hur det ser ut sen. Tar man bort siffrorna här och gör taggen rätt blir mitt alias rätt. Annars så blir det fel, som om man skulle förhandsgranska denna post.

Fattas ett ]. Jag gissar på att det är mina [] tecken som gör detta, men det har fungerat hur bra som helst tidigare!
Och jag skulle ha en jävla otur om er update gör att enbart [] tecknen påverkas

Alla andra med tecken som -!"#¤%&/() innan användarnamnet kanske också påverkas.

Kolla gärna upp detta om ni kan. Eller förklara gärna vad buggen beror på?
Tack.

[QUOTE='[complex]'|45447271]

Verkar inte som att forumets kod tar hänsyn till ''-tecknen. Vad är det för nybörjare som sköter forumet egentligen?

Citat:
Ursprungligen postat av xituno
Om du tittat bland de senaste inläggen i denna tråd hade du kunnat läsa om det.
https://www.flashback.org/sp45407480
https://www.flashback.org/sp45418541


Helt sjukt att det inte hänt något på fem dagar.
2013-09-29, 01:24
  #650
Medlem
Citat:
Ursprungligen postat av '[complex
'|45447271]Ni har fortfarande inte lyckats fixa felet när man citerar mina inlägg. Det blir liksom fel som jag skrev där innan...
Ska kolla upp med en vanlig vbulletin hur det ser ut sen. Tar man bort siffrorna här och gör taggen rätt blir mitt alias rätt. Annars så blir det fel, som om man skulle förhandsgranska denna post.

Fattas ett ]. Jag gissar på att det är mina [] tecken som gör detta, men det har fungerat hur bra som helst tidigare!
Och jag skulle ha lite otur om er update gör att enbart square brackets påverkas

Alla andra med tecken som -!"#¤%&/() innan användarnamnet kanske också påverkas.

Kolla gärna upp detta om ni kan. Eller förklara gärna vad buggen beror på?
Tack.
Citat:
Ursprungligen postat av LeonVance
[QUOTE='[complex]'|45447271]

Verkar inte som att forumets kod tar hänsyn till ''-tecknen. Vad är det för nybörjare som sköter forumet egentligen?
Det har tagits upp innan, här. Att taggen bryts med [ och ] innan backlinken kanske är problemet. Håller med om att det ser lite underligt ut.

Citat:
Ursprungligen postat av -!"#¤%&/()cay
utan backlink
2013-09-29, 03:59
  #651
Medlem
[complex]s avatar
Citat:
Ursprungligen postat av LeonVance
[QUOTE='[complex]'|45447271]

Verkar inte som att forumets kod tar hänsyn till ''-tecknen. Vad är det för nybörjare som sköter forumet egentligen?

Thnx. Det är inga nybörjare, men jag vet faktiskt inte vem som sköter om forumet idag. Vet en tekniker, men dom måste vara flera. Inte en aning vem som sköter forumets säkerhet idag eller bugg-hanteringen.

Citat:
Ursprungligen postat av cay
Det har tagits upp innan, här. Att taggen bryts med [ och ] innan backlinken kanske är problemet. Håller med om att det ser lite underligt ut.

Tack. Det funkar när jag använder en annan formatering iallafall. Men jag hoppas att dom lyckas fixa detta sen..

edit: Sexig avatar.
2013-09-29, 04:47
  #652
Medlem
Citat:
Ursprungligen postat av [complex
Thnx. Det är inga nybörjare, men jag vet faktiskt inte vem som sköter om forumet idag. Vet en tekniker, men dom måste vara flera. Inte en aning vem som sköter forumets säkerhet idag eller bugg-hanteringen.



Tack. Det funkar när jag använder en annan formatering iallafall. Men jag hoppas att dom lyckas fixa detta sen..

edit: Sexig avatar.
Jag skulle nog säga att det smartaste från forumets sida vore att låta dig byta användarnamn.
Bb-koder är lurigt och utgör ofta en säkerhetsrisk. Flashback tillåter inte längre sådana luriga tecken i sina namn för nya användare.

Och tur det - för jag hittade (nog) nyligen ett lite allvarligare hål. Det kan man inte längre utnyttja på grund av de nya reglerna kring namnen. Men förr verkar det hade gått att utnyttja om den nya spärren inte hade införts.
2013-09-29, 22:12
  #653
Medlem
[complex]s avatar
Citat:
Ursprungligen postat av Daudodidi
Jag skulle nog säga att det smartaste från forumets sida vore att låta dig byta användarnamn.
Bb-koder är lurigt och utgör ofta en säkerhetsrisk. Flashback tillåter inte längre sådana luriga tecken i sina namn för nya användare.

Och tur det - för jag hittade (nog) nyligen ett lite allvarligare hål. Det kan man inte längre utnyttja på grund av de nya reglerna kring namnen. Men förr verkar det hade gått att utnyttja om den nya spärren inte hade införts.

Ok. Nej, jag tänker behålla detta sålänge...
Det gick bra innan som sagt. Det finns många användare med olika tecken i deras alias/namn. Var en annan användare som påpekade detta för mig, annars hade jag inte tänkt på det... (Skrev också hur man gör för att få taggen rätt tidigare i denna tråd.)

Vad var det för hål du hittade?
2013-09-29, 22:26
  #654
Medlem
Citat:
Ursprungligen postat av [complex
Vad var det för hål du hittade?
XSS.

Hade kunnat ställa till med stor oreda om de var lika tillåtande i namnen nu som förr
__________________
Senast redigerad av Daudodidi 2013-09-29 kl. 22:30.
2013-09-29, 23:00
  #655
Medlem
[complex]s avatar
Citat:
Ursprungligen postat av Daudodidi
XSS.

Hade kunnat ställa till med stor oreda om de var lika tillåtande i namnen nu som förr

Ok. Men XSS är rätt så vanligt att hitta. Om inte den vanligaste säkerhetsbristen...
Jag har sett många xss tidigare... Det har postats öppet på forumet tidigare av många med osv..

Det var inte nån sqli du hittade iallafall. Men det är bra att det finns en buggtråd för luckor.
Och sen finns pm till tekniker för ev stora säkerhetsbrister...

Jag vet bara att detta är vbulletin i grunden, men kraftigt modifierat...
Och säkerheten verkar vara bra här, av det lilla jag vet...
Dom verkar ha koll.

Nu måste jag sova...
Ha det bra
__________________
Senast redigerad av [complex] 2013-09-29 kl. 23:05.
2013-09-29, 23:25
  #656
Medlem
Citat:
Ursprungligen postat av '[complex
'|45463513]Ok. Men XSS är rätt så vanligt att hitta. Om inte den vanligaste säkerhetsbristen...
Jag har sett många xss tidigare... Det har postats öppet på forumet tidigare av många med osv..

Det var inte nån sqli du hittade iallafall. Men det är bra att det finns en buggtråd för luckor.
Och sen finns pm till tekniker för ev stora säkerhetsbrister...

Jag vet bara att detta är vbulletin i grunden, men kraftigt modifierat...
Och säkerheten verkar vara bra här, av det lilla jag vet...
Dom verkar ha koll.

Nu måste jag sova...
Ha det bra
Ja, det är helt riktigt att det är det vanligaste hålet!
Fast det är också ett allvarligt sådant. Det klassas oftast som det näst allvarligaste efter SQL injections.

Man kan t.ex. göra en mask som skickar alla användares cookies, mail, meddelanden och IP till mig. Eller skapa en kopia av inloggningen så att folk skriver in sina icke-krypterade lösenord. Det kan också riktas mot Admin och moderatorer för att skaffa sig tillgång till deras rättigheter och logga in som admin/mod. Med lite skicklighet så hade man kunnat få ut ungefär precis all data som man kan med SQL-injections, fast skillnaden är bara att omfattningen skulle vara mer begränsad och man måste inrikta sig på en viss grupp användare eller hålla på lite längre om det ska påverka ett stort antal. Har man tur så skulle man till och med kunna få tag på viktigare saker än vad man skulle få genom SQL-injections. Är man skicklig och smidig så får man ju tag på lösenorden i okrypterad form, istället för i krypterad form. (Men det beror ju lite på metoden och ger ett mycket mer "varierat" resultat i mindre skala)

Och Flashback har god säkerhet som du säger. Men även de största kan missa en liten sak som öppnar upp stora dörrar. Men nu tycks denna dörr lyckligtvis vara stängd tack vare de strängare reglerna kring namnen

Ha det!
__________________
Senast redigerad av Daudodidi 2013-09-29 kl. 23:43.
2013-09-29, 23:53
  #657
Medlem
[complex]s avatar
Citat:
Ursprungligen postat av Daudodidi
Ja, det är helt riktigt att det är det vanligaste hålet!
Fast det är också ett allvarligt sådant. Det klassas oftast som det näst allvarligaste efter SQL injections.

Man kan t.ex. göra en mask som skickar alla användares cookies, mail, meddelanden och IP till mig. Eller skapa en kopia av inloggningen så att folk skriver in sina icke-krypterade lösenord. Det kan också riktas mot Admin och moderatorer för att skaffa sig tillgång till deras rättigheter och logga in som admin/mod. Med lite skicklighet så hade man kunnat få ut ungefär precis all data som man kan med SQL-injections, fast skillnaden är bara att omfattningen skulle vara mer begränsad och man måste inrikta sig på en viss grupp användare eller hålla på lite längre om det ska påverka ett stort antal. Har man tur så skulle man till och med kunna få tag på viktigare saker än vad man skulle få genom SQL-injections. Är man skicklig och smidig så får man ju tag på lösenorden i okrypterad form, istället för i krypterad form. (Men det beror ju lite på metoden och ger ett mycket mer "varierat" resultat i mindre skala)

Och Flashback har god säkerhet som du säger. Men även de största kan missa en liten sak som öppnar upp stora dörrar. Men nu tycks denna dörr lyckligtvis vara stängd tack vare de strängare reglerna kring namnen

Ha det!

Mmm..
Men folk klickar ju inte på suspekta länkar liksom... Och jag är inte lika insatt längre inom it-säkerhet. Vet att det gått att skapa masker, men vet inte om det skulle påverka detta forum. Vi kan fortsätta i pm en annan gång kanske. Skriver från telefonen nu.

Men ja, det är bra att dom täpper till hål. Men att hitta xss i citera och inlägg låter mysko...
Men om du skriver det så...

(Jag ska kolla upp med tekniker senare när jag orkar om detta och fråga lite hur saker ser ut.)

Samma samma! Ha det fint
2013-09-30, 08:31
  #658
Medlem
xitunos avatar
Någon har kommenterat bort word-break i css-filen, så att citaten ser vettiga ut igen!
2013-09-30, 09:20
  #659
Medlem
zaaph1s avatar
Har inte kunnat se mina citerade inlägg på hela morgonen, står att sökmotorn är överbelastad och har varit så i över en timme nu
2013-09-30, 09:44
  #660
Medlem
Retsinas avatar
Citat:
Ursprungligen postat av zaaph1
Har inte kunnat se mina citerade inlägg på hela morgonen, står att sökmotorn är överbelastad och har varit så i över en timme nu
Har varit så för mig sedan 06.00

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in