Gravierendes Sicherheitsproblem

Fragen zur Bedienung von phpBB 3.0.x, Probleme bei der Benutzung und alle weiteren Fragen inkl. Update auf die neuste phpBB 3.0.14 Version
Forumsregeln
phpBB 3.0 hat das Ende seiner Lebenszeit überschritten
phpBB 3.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 3.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf die neuste phpBB-Version, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
retrojaeger
Mitglied
Beiträge: 9
Registriert: 25.09.2015 18:26

Gravierendes Sicherheitsproblem

Beitrag von retrojaeger »

Hallo

Ein Kollege hat einen kleinen Bericht verfasst für unser Forum und ich wollte den auf Facebook teilen.
Hab ich auch getan. Ich hab den Link kopiert und bei Facebook eingefügt.
Ein anderer Kollege hat mich, zum Glück, Sekunden später darauf aufmerksam gemacht, das ich durch das teilen des links auch quasi mein kompletten Account geteilt habe, sprich jeder der den Link angeklickt hat, war mit meinem Account angemeldet. Er hat auf ausloggen geklickt und schlimmeres unterbunden.
Wie kann denn bitte sowas passieren?

Muss der Link nicht "versteckt", "verschlüsselt" oder was weis ich nicht wie gesichert sein.
Ist das eine Einstellungssache?

www.bit-nation.de
Benutzeravatar
Joyce&Luna
Mitglied
Beiträge: 2470
Registriert: 24.11.2013 18:14
Wohnort: NRW
Kontaktdaten:

Re: Gravierendes Sicherheitsproblem

Beitrag von Joyce&Luna »

Kann es sein, das du noch eingeloggt in deinem Forum warst, denn dann ist das verhalten beim Link anklicken normal.

Teste es doch bitte noch einmal und logge dich aus deinem Forum vorher aus.

Anke
phpBB-Style-Design.de

Keine Antwort ist die eindeutigste Antwort, die man kriegen kann.
Bitte stellt die Fragen im Forum und nicht per PN. Danke!
retrojaeger
Mitglied
Beiträge: 9
Registriert: 25.09.2015 18:26

Re: Gravierendes Sicherheitsproblem

Beitrag von retrojaeger »

Ja ich war eingeloggt aber ist das im Endeffekt nicht egal?
Das sind doch meine "Browsereinstellungen"
Wie kann das sein, dass allein ein Link quasi alles kopiert?

Wenn ich z.B. diesen Link hier kopiere, kopiert der doch auch nicht alles sondern nur den "Link"


Ich hab jetzt willkürlich einen Link genommen

viewtopic.php?f=86&t=234035
Benutzeravatar
Joyce&Luna
Mitglied
Beiträge: 2470
Registriert: 24.11.2013 18:14
Wohnort: NRW
Kontaktdaten:

Re: Gravierendes Sicherheitsproblem

Beitrag von Joyce&Luna »

Dann ist es doch völlig normal wenn du ein Link zu deinem Forum setzt und du eingeloggt bist.

Test es doch ganz einfach, logge dich aus und setze ein Link bei Facebook von deinem Forum und du wirst sehen du wirst den Beitrag nur als Gast sehen.
Es sei denn du nimmst einen Link den normal kein Gast sehen kann, dann bekommst du die Anmeldemaske.

Ich glaube du hast momentan einen kleinen Denkfehler :D

Anke

Edit:
Logge dich hier aus und dann klicke den Link an den du hinein gesetzt hast. Dann siehst du den Beitrag zwar, aber du bist nicht automatisch eingeloggt.
phpBB-Style-Design.de

Keine Antwort ist die eindeutigste Antwort, die man kriegen kann.
Bitte stellt die Fragen im Forum und nicht per PN. Danke!
Lehrling
Ehemaliges Teammitglied
Beiträge: 3833
Registriert: 15.01.2012 20:00
Kontaktdaten:

Re: Gravierendes Sicherheitsproblem

Beitrag von Lehrling »

Das kann eigentlich nicht sein. Hast du vielleicht irgendwelche Mods verbaut, die für dieses Verhalten verantwortlich sein könnten?
retrojaeger
Mitglied
Beiträge: 9
Registriert: 25.09.2015 18:26

Re: Gravierendes Sicherheitsproblem

Beitrag von retrojaeger »

sorry doppelpost
Zuletzt geändert von retrojaeger am 20.10.2015 14:14, insgesamt 1-mal geändert.
retrojaeger
Mitglied
Beiträge: 9
Registriert: 25.09.2015 18:26

Re: Gravierendes Sicherheitsproblem

Beitrag von retrojaeger »

Juppi hat geschrieben:Dann ist es doch völlig normal wenn du ein Link zu deinem Forum setzt und du eingeloggt bist.
Nein eben das ist NICHT normal.
In keinem anderen Forum ist das so, egal ob ich angemeldet bin oder nicht.
Juppi hat geschrieben:Test es doch ganz einfach, logge dich aus und setze ein Link bei Facebook von deinem Forum und du wirst sehen du wirst den Beitrag nur als Gast sehen.
Ich brauch es nicht zu testen :) Ich weis das es, wenn ich ausgeloggt bin, so ist wie es sein sollte
Juppi hat geschrieben:Es sei denn du nimmst einen Link den normal kein Gast sehen kann, dann bekommst du die Anmeldemaske.
Auch nicht im Sinne des Erfinders, möchte das Forum ja niemanden aufzwingen nur um Berichte zu lesen. Die Leute sollen es doch selbst entscheiden ob eine Anmeldung stattfinden soll oder nicht.
Juppi hat geschrieben:Ich glaube du hast momentan einen kleinen Denkfehler :D

Anke

Edit:
Logge dich hier aus und dann klicke den Link an den du hinein gesetzt hast. Dann siehst du den Beitrag zwar, aber du bist nicht automatisch eingeloggt.
Ich weis nicht ob wir einander vorbeischreiben aber in den Foren wo ich bisher unterwegs war, egal wo, war es nicht so das gleich der komplette Account mitgeschickt wurde allein mit einem Link.
Der Link den ich hier verschickt habe, hat doch auch nicht meinen kompletten Account mitkopiert oder sehe ich das anders?
Warst Du plötzlich mit meinem Account drin nachdem Du den Link angeklickt hast?
Lehrling hat geschrieben:Das kann eigentlich nicht sein. Hast du vielleicht irgendwelche Mods verbaut, die für dieses Verhalten verantwortlich sein könnten?
Soweit bin ich noch gar nicht mit Mods installieren etc. ^^
Da muss ich mich noch reinfuchsen und dementsprechend kann es nicht daran liegen
Pfiffy
Mitglied
Beiträge: 702
Registriert: 03.09.2008 20:45
Wohnort: München
Kontaktdaten:

Re: Gravierendes Sicherheitsproblem

Beitrag von Pfiffy »

Und wie das normal ist. phpBB hat auf deinem Rechner ein Cookie gesetzt beim Einloggen.

Du loggst dich nicht aus, das Cookie ist vorhanden.

Du klickst auf einen Link, der irgendwo außerhalb deines phpBB gespeichert ist -> und du bist wieder da, wo der Link hin geht.

Absolut logisch.

Loggst du dich vor dem Anklicken des Links aus, dann musst du dich nach dem Anklicken des Links auch wieder einloggen!

Grücce
Pfiffy
Kein Support per PN! Ich gebe hier nur Hilfe zur Selbsthilfe. Wer ein Forum betreibt sollte sich intensiv mit allem auseinandersetzen, was dazu gehört! HTML, CSS, PHP, SQL und sogar Englisch kann man lernen!
http://www.cctreff.de
http://www.cabrio-ausfahrten.de
Benutzeravatar
SeewolfPK
Mitglied
Beiträge: 409
Registriert: 11.05.2010 21:45
Kontaktdaten:

Re: Gravierendes Sicherheitsproblem

Beitrag von SeewolfPK »

@retrojaeger: Das Verhalten eines Links, den du schilderst, habe ich noch nie gehabt.
Bin in mehreren Foren und erstelle meine Wohnmobil-Reiseberichte mittels dieser Forensoftware, da sie sehr gut anpassungsfähig ist.

Ich glaube auch, das da ein Denkfehler vorliegt. Jeder der im Forum eingeloggt ist, wird beim klicken auf den Link mit seinem Account im Forum sein.
Als Fremder werde ich bestimmt nicht mit deinem Account in dein Forum kommen.

Ich will das gerne mal testen. Schicke mir einen Link per Mail, den du aus deinem Forum eingeloggt kopierst.
Dann kann ich dir anschließend sagen ob ich als Gast oder mit deinem Account im Forum bin.
Letzteres glaube ich überhaupt nicht.
Gruß Paul (Freunde nennen mich auch Paulchen Panther) https://www.reisemobiltreff.de https://www.seewolfpk.de
retrojaeger
Mitglied
Beiträge: 9
Registriert: 25.09.2015 18:26

Re: Gravierendes Sicherheitsproblem

Beitrag von retrojaeger »

Pfiffy hat geschrieben:Und wie das normal ist. phpBB hat auf deinem Rechner ein Cookie gesetzt beim Einloggen.

Du loggst dich nicht aus, das Cookie ist vorhanden.

Du klickst auf einen Link, der irgendwo außerhalb deines phpBB gespeichert ist -> und du bist wieder da, wo der Link hin geht.

Absolut logisch.

Loggst du dich vor dem Anklicken des Links aus, dann musst du dich nach dem Anklicken des Links auch wieder einloggen!

Grücce
Pfiffy
Richtig ein Cookie auf MEINEM Rechner. Ich glaub wir verstehen uns nicht ganz.

Ich hab den Link einem anderen geschickt und er war auf SEINEM Rechner auf einmal mit MEINEM Account drin
SeewolfPK hat geschrieben:@retrojaeger: Das Verhalten eines Links, den du schilderst, habe ich noch nie gehabt.
Bin in mehreren Foren und erstelle meine Wohnmobil-Reiseberichte mittels dieser Forensoftware, da sie sehr gut anpassungsfähig ist.

Ich glaube auch, das da ein Denkfehler vorliegt. Jeder der im Forum eingeloggt ist, wird beim klicken auf den Link mit seinem Account im Forum sein.
Als Fremder werde ich bestimmt nicht mit deinem Account in dein Forum kommen.

Ich will das gerne mal testen. Schicke mir einen Link per Mail, den du aus deinem Forum eingeloggt kopierst.
Dann kann ich dir anschließend sagen ob ich als Gast oder mit deinem Account im Forum bin.
Letzteres glaube ich überhaupt nicht.
Das ist das Problem was ich habe. Ich sende einen Link und entweder er wird dann mit seinen Daten den Thread öffnen wenn die Person dort in dem Forum einen Account hat oder eben als Gast aber doch nicht mit meinem Account.

Nimms mir nicht übel wenn ich keinen direkten Link versenden möchte.
Ich kann aber den Link etwas bearbeiten dann kann man ca sehen wie das aussieht.
Kann es sein, dass er mein "Sicherheitstoken" oder wie das heisst mit kopiert und die Leute deswegen den Zugriff haben??
Antworten

Zurück zu „[3.0.x] Administration, Benutzung und Betrieb“