2016-06-20, 00:28
  #1
Medlem
Jag såg en tråd (nu borttagen) med nedanstående länk i spoiler

OBS! FÖLJ INTE LÄNKEN!


Jag sa att den bör vara ofarlig att följa, eftersom det inte går att se vem som klickat. PM-länkar är farliga för att du då kan ta reda på vem som klickar om du har skickat länken till en unik användare.

Användaren autismus-maximus sade att kakorna kunde vara en säkerhetsrisk. Jag kollade mina kakor och hittade en som heter vbscanuserid som mycket riktigt innehåller mitt användarid i klartext. Kakan innehåller 1037842 och https://www.flashback.org/u1037842 är länken till min användare.

Är inte detta en säkerhetsrisk?
__________________
Senast redigerad av RulleRivare 2016-06-20 kl. 00:37.
Citera
2016-06-20, 02:16
  #2
Medlem
autismus-maximuss avatar
Citat:
Ursprungligen postat av RulleRivare
Jag såg en tråd (nu borttagen) med nedanstående länk i spoiler

OBS! FÖLJ INTE LÄNKEN!


Jag sa att den bör vara ofarlig att följa, eftersom det inte går att se vem som klickat. PM-länkar är farliga för att du då kan ta reda på vem som klickar om du har skickat länken till en unik användare.

Användaren autismus-maximus sade att kakorna kunde vara en säkerhetsrisk. Jag kollade mina kakor och hittade en som heter vbscanuserid som mycket riktigt innehåller mitt användarid i klartext. Kakan innehåller 1037842 och https://www.flashback.org/u1037842 är länken till min användare.

Är inte detta en säkerhetsrisk?
En kaka är ju typ en fil som lagras i användarens webbläsare som webbplatser kan skapa och modifiera tex såhär: http://www.w3schools.com/php/php_cookies.asp . Notera att de kan läsa i princip hur många kakor de vill, alltså kan de läsa flashbacks kaka. Webbplatsen i fråga använder php, men hur skripten ser ut vet vi ju inte, dock är det därmed absolut möjligt att kakorna loggats.

Jag anser att man bör ändra systemet så att nummret i kakan är ett index till en tabell där det riktiga nummret finns (det som används efter flashback.org/u). Då skulle utomstående applikationer inte kunna para ihop en kaka och en flashback användare utan att kontakta flashbacks administratörer.
Citera
2016-06-20, 02:29
  #3
Medlem
Citat:
Ursprungligen postat av autismus-maximus
En kaka är ju typ en fil som lagras i användarens webbläsare som webbplatser kan skapa och modifiera tex såhär: http://www.w3schools.com/php/php_cookies.asp . Notera att de kan läsa i princip hur många kakor de vill, alltså kan de läsa flashbacks kaka. Webbplatsen i fråga använder php, men hur skripten ser ut vet vi ju inte, dock är det därmed absolut möjligt att kakorna loggats.

Jag anser att man bör ändra systemet så att nummret i kakan är ett index till en tabell där det riktiga nummret finns (det som används efter flashback.org/u). Då skulle utomstående applikationer inte kunna para ihop en kaka och en flashback användare utan att kontakta flashbacks administratörer.
Jag anser att Flashback helt bör sluta med kakor. Vad tillför kakorna egentligen?

De lagrar visserligen vilket tema du har och hur många inlägg som ska synas när du läser en tråd. Det är dock något som skulle kunna ligga lagrat på servern istället, och jag förstår inte varför det inte är det. Om jag loggar in på en annan dator vill jag gärna att dessa inställningar behålls.

Kakorna verkar också lagra när du senast var aktiv och vilken sida du sist var på. Jag ser inget skäl till att det skulle behövas kakor för detta.

Är absolut ingen säkerhetsexpert, men det här verkar vara en jävligt onödig säkerhetslucka. Visst går det att argumentera för eget ansvar, men då nyttan med kakorna är så marginell kan jag då verkligen inte förstå varför de valt denna lösning. Det allra minsta man kunde begära är att de tog bort kakan vbscanuserid.
Citera
2016-06-20, 08:25
  #4
Medlem
Doleos avatar
Jag hittade också " vbscanuserid " bland mina kakor i Firefox, jag tog bort den.
__________________
Senast redigerad av Doleo 2016-06-20 kl. 08:48.
Citera
2016-06-20, 09:02
  #5
Medlem
Med tillägget PrivacyBadger kan man styra vilka kakor man vill ska lagras och inte.
Citera
2016-06-20, 10:02
  #6
Medlem
Doleos avatar
Citat:
Ursprungligen postat av Doleo
Jag hittade också " vbscanuserid " bland mina kakor i Firefox, jag tog bort den.
Vilket var en dålig idé, blev utloggad efter jag hade stängt Firefox, undrar vilka fler FB-funktioner som sabbades?!
Citera
2016-06-20, 10:13
  #7
Medlem
Cognitive Dissidents avatar
Citat:
Ursprungligen postat av RulleRivare
Jag anser att Flashback helt bör sluta med kakor. Vad tillför kakorna egentligen?

De lagrar visserligen vilket tema du har och hur många inlägg som ska synas när du läser en tråd. Det är dock något som skulle kunna ligga lagrat på servern istället, och jag förstår inte varför det inte är det. Om jag loggar in på en annan dator vill jag gärna att dessa inställningar behålls.

Kakorna verkar också lagra när du senast var aktiv och vilken sida du sist var på. Jag ser inget skäl till att det skulle behövas kakor för detta.

Är absolut ingen säkerhetsexpert, men det här verkar vara en jävligt onödig säkerhetslucka. Visst går det att argumentera för eget ansvar, men då nyttan med kakorna är så marginell kan jag då verkligen inte förstå varför de valt denna lösning. Det allra minsta man kunde begära är att de tog bort kakan vbscanuserid.

Du kanske vill det, jag vill inte det.
Jag har flera olika enheter jag använder för att besöka flashback. Det har har alla olika upplösning och olika bra skärmar. Det gör att vissa teman gör sig bättre än andra på en enhet medan jag föredrar ett annat tema på en annan maskin.

Sen kanske det ändå kan vara vettigt att se till så att kakor inte läcker onödig info.
Frågan är vem som kommer åt de kakorna? Och varför det finns en scanuserid med använderid i klartext och en scanui med vad som ser ut att vara en hash?
Citera
2016-06-20, 10:40
  #8
Medlem
Flashback kör väl https numera, vilket om jag fattat det rätt innebär en väsentlig säkerhetshöjning avseende möjligheterna att missbruka cookies.
Citera
2016-06-20, 13:18
  #9
Medlem
autismus-maximuss avatar
Citat:
Ursprungligen postat av Redwoodmarin
Flashback kör väl https numera, vilket om jag fattat det rätt innebär en väsentlig säkerhetshöjning avseende möjligheterna att missbruka cookies.
https krypterar informationen som färdas mellan din dator och flashbacks server. Kakorna lagras sedan på din dator, om du sedan öppnar en annan webbsida kan den läsa av kakan. Då spelar det ingen roll hurvida du använder https.
Citera
2016-06-20, 13:47
  #10
Medlem
Citat:
Ursprungligen postat av autismus-maximus
https krypterar informationen som färdas mellan din dator och flashbacks server. Kakorna lagras sedan på din dator, om du sedan öppnar en annan webbsida kan den läsa av kakan. Då spelar det ingen roll hurvida du använder https.

Bara kakor utplacerade från en viss webplats verkar kunna läsas av just den webplatsen:

https://en.wikipedia.org/wiki/Same-origin_policy

Man kan då fejka en webplats för att få tillgång till kakorna antar jag. Men https försvårar väl betydligt möjligheten att fejka en webplats?
Citera
2016-06-20, 18:55
  #11
Medlem
Softis...s avatar
Citat:
Ursprungligen postat av autismus-maximus
https krypterar informationen som färdas mellan din dator och flashbacks server. Kakorna lagras sedan på din dator, om du sedan öppnar en annan webbsida kan den läsa av kakan. Då spelar det ingen roll hurvida du använder https.
Kan någon mod/admin klargöra vad som gäller här?

Om jag samtidigt som jag är inloggad på FB surfar/postar på andra siter, kan de då mha kakan se vilket användarnamn jag använder här på FB?
__________________
Senast redigerad av Softis... 2016-06-20 kl. 18:57.
Citera
2016-06-20, 19:36
  #12
Medlem
SenapsKrigarens avatar
Citat:
Ursprungligen postat av Softis...
Kan någon mod/admin klargöra vad som gäller här?

Om jag samtidigt som jag är inloggad på FB surfar/postar på andra siter, kan de då mha kakan se vilket användarnamn jag använder här på FB?

Och där blev flashback svartlistad av min kak-hanterare. Väldigt besviken över ett sådant säkerhetshål.
Citera
  • 1
  • 2

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in