Sicherheit für den Admin
Verfasst: 06.12.2003 20:09
Hi!
Ich habe den Junior Admin Mod installiert und der funzt super, dennoch habe ich bemerkt, dass ein Jun Admin ein Profil eines Admins ändern kann
beispiel:
ein jun admin hat die berechtigung profile der user zu ändern, er kann also bei einem admin:
1) löschen (aber dafür gibt es schon einen mod um das zu verhinden)
2) passwort ändern => sich als admin einloggen und dann sich selbst zum admin machen und dann löschen (punkt 1 wäre dann ausgetrickst)
3) email adresse ändern
4) im schlimmsten fall das board administrativ zerstören!!!
Ich finde das ist ein großes sicherheitsleck und kann behoben werden
Kann jemand einen Hack, Mod basteln womit das aufrufen der befugnisse und profil eines users verweigert wird???
Leider kann ich kein PHP, also kann ich mich nicht ans werk machen, aber vielleicht kann ich damit helfen, dass ich mir gedanken gemacht habe, wie so etwas aussehen müsste, sollte, kann
verbesserungsvorschlag für phpbb 2.2
bitte baut im ACP unter BENUTZER einen punkt ein der zum beispiel "benutzer schützen" heißt
unter "Benutzer schützen" verstehe ich, dass man unter diesem punkt beliebig viele user hinzufügen kann und diese dann über das ACP nicht aufgerufen werden können!!!!! (man kann kein profil bzw befugnisse aufrufen)
man kann diese User (sind ja sicher nur leute aus dem team) nur dann aufrufen (profil, befugnisse) wenn man sie kurzfristig aus der "Benutzer schützen" liste entfernt => dann gewünschte änderungen durchführt und nachher wieder in der liste schützt
so ein schutz würde folgende fkt erfüllen:
1) ein admin kann sich schützen vor anderen im team (denn bei einem streit ist alles möglich, und rechte mißbruacht man dann schnell)
2) schutz vor hackern
3) das gesamte team kann geschützt werden
es ist gedacht das wenn jemand "geschützt" ist, nur der besitzer sich selbst im forenmenü punkt "profil" aufrufen kann und dann zusätzlich bei einer änderung des passwortes sowie email adresse das alte bzw aktive passwort angeben muss
(e-mail verständigung bei änderung der daten erforderlich, activation link!!!)
DIESE MAßNAHME nur wenn man in der schutz liste steht erforderlich
ciao
garfield1909
Ich habe den Junior Admin Mod installiert und der funzt super, dennoch habe ich bemerkt, dass ein Jun Admin ein Profil eines Admins ändern kann
beispiel:
ein jun admin hat die berechtigung profile der user zu ändern, er kann also bei einem admin:
1) löschen (aber dafür gibt es schon einen mod um das zu verhinden)
2) passwort ändern => sich als admin einloggen und dann sich selbst zum admin machen und dann löschen (punkt 1 wäre dann ausgetrickst)
3) email adresse ändern
4) im schlimmsten fall das board administrativ zerstören!!!
Ich finde das ist ein großes sicherheitsleck und kann behoben werden
Kann jemand einen Hack, Mod basteln womit das aufrufen der befugnisse und profil eines users verweigert wird???
Leider kann ich kein PHP, also kann ich mich nicht ans werk machen, aber vielleicht kann ich damit helfen, dass ich mir gedanken gemacht habe, wie so etwas aussehen müsste, sollte, kann
verbesserungsvorschlag für phpbb 2.2
bitte baut im ACP unter BENUTZER einen punkt ein der zum beispiel "benutzer schützen" heißt
unter "Benutzer schützen" verstehe ich, dass man unter diesem punkt beliebig viele user hinzufügen kann und diese dann über das ACP nicht aufgerufen werden können!!!!! (man kann kein profil bzw befugnisse aufrufen)
man kann diese User (sind ja sicher nur leute aus dem team) nur dann aufrufen (profil, befugnisse) wenn man sie kurzfristig aus der "Benutzer schützen" liste entfernt => dann gewünschte änderungen durchführt und nachher wieder in der liste schützt
so ein schutz würde folgende fkt erfüllen:
1) ein admin kann sich schützen vor anderen im team (denn bei einem streit ist alles möglich, und rechte mißbruacht man dann schnell)
2) schutz vor hackern
3) das gesamte team kann geschützt werden
es ist gedacht das wenn jemand "geschützt" ist, nur der besitzer sich selbst im forenmenü punkt "profil" aufrufen kann und dann zusätzlich bei einer änderung des passwortes sowie email adresse das alte bzw aktive passwort angeben muss
(e-mail verständigung bei änderung der daten erforderlich, activation link!!!)
DIESE MAßNAHME nur wenn man in der schutz liste steht erforderlich
ciao
garfield1909