Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

SessionId durch Fakeavatar klauen

Diskussion: SessionId durch Fakeavatar klauen im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hi, jemand aus dem HaBo,der seinen Namen nicht nennen will,hat mir von einer Lücke in diversen Browserspielen,Foren(?) etc erzählt. ...

Antwort
Alt 28.03.06, 22:22   #1 (permalink)
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Talking SessionId durch Fakeavatar klauen

Anzeige

Hi,
jemand aus dem HaBo,der seinen Namen nicht nennen will,hat mir von einer Lücke in
diversen Browserspielen,Foren(?) etc erzählt.
Genauergesagt eine Methode mit Fakeavataren SessionIds zu klauen.
Und da mein letzter Artikel mit 2.820 Hits doch recht "rege besucht" wurde hab ich hierzu
auch einen geschrieben...
Der Angriff funktioniert aber nur wenn die SessionIds über GET übergeben werden.
Ein Beispiel dafür ist h**t://ogame.de.
Naja,hier der Link zur genauen Beschreibung:
Klick mich!

Xalon

Xalon ist offline   Mit Zitat antworten
Alt 29.03.06, 18:27   #2 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
also man kann auch einfach ein Link posten, und dann den Referer abspeichern.

Eine Gegenmaßnahme ist: Im Board nicht direkt verlinken, sondern den User erst an einen interne Seite weiterleiten, die dann eine Weiterleitung auf die Seite macht. Dabei darf der Link auf die interne Seite nicht mehr die SID enthalten.

Zu deinem Image-Trick: Es wäre schön wenn Script-Programmierer auf wirklich nur jpg, gif und png zum Einbinden erlauben würde, wobei dann das Problem mit dynamischen Images die per php ausgegeben werden entsteht, wie man das oft bei 1-Klick-Hostern sieht.
Elderan ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 29.03.06, 19:56   #3 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Klar kann man nen Link posten,aber dann muss der User eben draufklicken ;P

Xalon
Xalon ist offline   Mit Zitat antworten
Alt 29.03.06, 21:06   #4 (permalink)
Senior Member
 
Registriert seit: 28.08.05
2Bios Leistung: Facit NTK
Likes: 0
Standard

damit mach ich schon seit längerem in einem forum: ein bild mit perl, in dem z.b. der name usw der aufrufenden person vorkommt
2Bios ist offline   Mit Zitat antworten
Alt 30.03.06, 15:28   #5 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Du nimmst also die SessionId und rufst mit der das Forum aus,wobei du dann Name etc. speicherst??

WTF?!

Xalon
Xalon ist offline   Mit Zitat antworten
Alt 30.03.06, 15:32   #6 (permalink)
Senior Member
 
Registriert seit: 18.05.04
ghostdog Leistung: Facit NTK
Likes: 0
Standard

Wie heißt nochmal die Eigenschaft, die man in der phpconfig.ini ändern muss, damit man nur noch mit $_POST[''] übergeben kann?
ghostdog ist offline   Mit Zitat antworten
Alt 30.03.06, 16:37   #7 (permalink)
 
Registriert seit: 14.07.05
abcd Leistung: Facit NTK
Likes: 0
Standard

Mhm, und wie macht man das dann das die Sid irgendwo gespeichert wird? Der Artikel gefällt mir
abcd ist offline   Mit Zitat antworten
Alt 30.03.06, 16:57   #8 (permalink)
Administrator
 
Benutzerbild von Mackz
 
Registriert seit: 02.10.01
Mackz Leistung: Pentium IMackz Leistung: Pentium I
Likes: 30
Standard

Zitat:
Original von ghostdog
Wie heißt nochmal die Eigenschaft, die man in der phpconfig.ini ändern muss, damit man nur noch mit $_POST[''] übergeben kann?
register_globals = OFF
__________________
RL sux big time... auch 2012!

Deleting pr0n is like killing your best friend

[HaBo] bei Facebook - Werde Fan
Mackz ist offline   Mit Zitat antworten
Alt 30.03.06, 17:14   #9 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

@abcd:
Code:
<?php
$file=fopen("referer.dat","a");
fputs($file,$_SERVER[HTTP_REFERER]);
fclose($file);
header("Content-Type: image/jpeg");
readfile("ava.jpg");
?>
Ungetestet ;P

Xalon
Xalon ist offline   Mit Zitat antworten
Alt 30.03.06, 17:29   #10 (permalink)
Senior Member
 
Registriert seit: 28.08.05
2Bios Leistung: Facit NTK
Likes: 0
Standard

@xalon: das script macht eine httpanfrage auf die nutzer-profil-seite des jeweiligen forums und übergibt dabei in der url die session-id. mit einem regex kommst du dann z.b. an den namen ran
das ganze funktioniert aber auch nur, wenn, wie gesagt, im referrer die session-id steht. wenn man aber das script auf einer unterseite des forums hat (ein bisschen user-webspace), kommt man an die session-id auch via cookie ran
2Bios ist offline   Mit Zitat antworten
Alt 30.03.06, 18:11   #11 (permalink)
 
Registriert seit: 13.03.05
BattleMaker Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Mackz
Zitat:
Original von ghostdog
Wie heißt nochmal die Eigenschaft, die man in der phpconfig.ini ändern muss, damit man nur noch mit $_POST[''] übergeben kann?
register_globals = OFF
Diese Eigenschaft verhindert aber nur, dass Variablen aus der Adresszeile (also per GET übergebene Parameter) unmittelbar als Variablen des Scripts übernommen werden.
Es ist nach wie vor möglich, per $_GET-Array die Variablen aus der Adresszeile auszulesen.



MfG, BattleMaker
BattleMaker ist offline   Mit Zitat antworten
Alt 30.03.06, 18:37   #12 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Original von 2Bios
@xalon: das script macht eine httpanfrage auf die nutzer-profil-seite des jeweiligen forums und übergibt dabei in der url die session-id. mit einem regex kommst du dann z.b. an den namen ran
das ganze funktioniert aber auch nur, wenn, wie gesagt, im referrer die session-id steht. wenn man aber das script auf einer unterseite des forums hat (ein bisschen user-webspace), kommt man an die session-id auch via cookie ran
Hmmm ja das hab ich doch gesagt

Xalon
Xalon ist offline   Mit Zitat antworten
Alt 30.03.06, 19:34   #13 (permalink)
 
Registriert seit: 14.07.05
abcd Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Xalon
@abcd:
Code:
<?php
$file=fopen("referer.dat","a");
fputs($file,$_SERVER[HTTP_REFERER]);
fclose($file);
header("Content-Type: image/jpeg");
readfile("ava.jpg");
?>
Ungetestet ;P

Xalon
sorry ich verstehs immer noch nicht... ich hab mich jetzt mal zmu test bei ogame angemeldet. aber da kann man doch nur ein jpg file und kein php file als allianzlogo angeben!? ?(

mfg
abcd ist offline   Mit Zitat antworten
Alt 30.03.06, 19:52   #14 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Hmm ich weiß nicht,kann sein das sies geändert haben...Aber mit eigenem Server kann man die Endung von PHP Scripts ändern

Xalon
Xalon ist offline   Mit Zitat antworten
Alt 30.03.06, 20:17   #15 (permalink)
 
Registriert seit: 14.07.05
abcd Leistung: Facit NTK
Likes: 0
Standard

Also meinst du praktisch das php file aufn eigenen webspace laden und in jpg umbenennen? und dann da angeben?
wenn ja wie macht man dann, dass da auch ein bild angezeigt wird im php code?

mfg
abcd ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » SessionId durch Fakeavatar klauen
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
vpn durch ssh etc lestat Network · LAN, WAN, Firewalls 5 18.10.06 14:39
ASM-Funktionen mit C++ "klauen" sd333221 Code Kitchen 7 01.10.06 10:12
W-Lan durch 4 Etagen Don Poncho WLAN-Zone 10 14.12.05 21:02
klauen von dyndns adressen möglich (man in the middle attacke) augustiner (In)security allgemein 4 09.11.04 19:43


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61