Frage an Profis: aus SID Passwort bekommen?

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
ch.baumi
Mitglied
Beiträge: 22
Registriert: 21.12.2003 13:38
Wohnort: Österreich

Frage an Profis: aus SID Passwort bekommen?

Beitrag von ch.baumi »

Ich habe ein pikantes Problem. :-?

Und zwar wurden bei einem Forum, dass ich administriere, gemeldet dass ein User einen Link mit seinem Session-ID weitergegeben hat. Und es geschah Folgendes:

Heute zu Mittag hat eine Person von dießem Account aus viele neue Threads eröffnet!

Daraufhin wurde ich hingewiesen, dass dieß durch die Session-ID (SID) passiert ist.

Ich kann mir dass aber schlecht vorstellen, einige Nutzer meinten aber in der SID sei dass Passwort drinnen verschlüsselt.

Bitte um Hilfe!

lg
ch.baumi
Dennis63
Ehemaliges Teammitglied
Beiträge: 2597
Registriert: 02.07.2003 18:46

Beitrag von Dennis63 »

Mit der SID wirst Du eingeloggt. Wenn Du die SID weiter gibst, gibst du auch deinen Login-Status weiter. Jeder, der die SID bekommt, kann sich in eine aktive Session einloggen und dann im Namen des Users Posten.

Sage dem User, er möge Cookies aktivieren, damit die SID nicht mehr in der URL steht.
Das Passwort steht nicht in der SID. Aber wenn man sich in eine aktive Session eingeloggt hat, kann man das PW ja ändern.

Grüße
Dennis
ch.baumi
Mitglied
Beiträge: 22
Registriert: 21.12.2003 13:38
Wohnort: Österreich

Beitrag von ch.baumi »

Zum ändern des Passwortes benötige ich aber dass alte Passwort. :-?

Bist du dir in deiner Aussage zu 100% sicher?
Dennis63
Ehemaliges Teammitglied
Beiträge: 2597
Registriert: 02.07.2003 18:46

Beitrag von Dennis63 »

Ich muss ganz ehrlich zugeben, ich habe mein PW noch nie geändert ;)
Aber da hast Du recht, man muss das alte PW haben um es zu ändern. Sorry, mein Fehler.

Aber er kann mit der Session-ID sich einloggen. Und wenn er Cookies akzeptiert, könnte es sein, daß er dann ein Einlogg-Cookie gesetzt bekommt.

Abhilfe:
- Der User soll umgehend sein Passwort ändern
- Der User soll Cookies aktivieren, damit er keine Session-IDs mehr in der URL hat.


Grüße
Dennis
Benutzeravatar
itst
Ehrenadmin
Beiträge: 7418
Registriert: 21.08.2001 02:00
Wohnort: Büttelborn bei Darmstadt
Kontaktdaten:

Beitrag von itst »

Als Admin kann man jederzeit das Passwort jedes Benutzers ändern. Siehe http://www.phpbb.de/doku/doku.php#kapitel_3_5_3
Sascha A. Carlin,
phpBB.de Ehrenadministrator
:o
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“