SessionId durch Fakeavatar klauen

Hi,
jemand aus dem HaBo,der seinen Namen nicht nennen will,hat mir von einer Lücke in
diversen Browserspielen,Foren(?) etc erzählt.
Genauergesagt eine Methode mit Fakeavataren SessionIds zu klauen.
Und da mein letzter Artikel mit 2.820 Hits doch recht "rege besucht" wurde hab ich hierzu
auch einen geschrieben...
Der Angriff funktioniert aber nur wenn die SessionIds über GET übergeben werden.
Ein Beispiel dafür ist h**t://ogame.de.
Naja,hier der Link zur genauen Beschreibung:
Klick mich!

Xalon
 
Hallo,
also man kann auch einfach ein Link posten, und dann den Referer abspeichern.

Eine Gegenmaßnahme ist: Im Board nicht direkt verlinken, sondern den User erst an einen interne Seite weiterleiten, die dann eine Weiterleitung auf die Seite macht. Dabei darf der Link auf die interne Seite nicht mehr die SID enthalten.

Zu deinem Image-Trick: Es wäre schön wenn Script-Programmierer auf wirklich nur jpg, gif und png zum Einbinden erlauben würde, wobei dann das Problem mit dynamischen Images die per php ausgegeben werden entsteht, wie man das oft bei 1-Klick-Hostern sieht.
 
damit mach ich schon seit längerem in einem forum: ein bild mit perl, in dem z.b. der name usw der aufrufenden person vorkommt ;)
 
Du nimmst also die SessionId und rufst mit der das Forum aus,wobei du dann Name etc. speicherst??

WTF?! 8o

Xalon
 
Wie heißt nochmal die Eigenschaft, die man in der phpconfig.ini ändern muss, damit man nur noch mit $_POST[''] übergeben kann?
 
@abcd:
Code:
<?php
$file=fopen("referer.dat","a");
fputs($file,$_SERVER[HTTP_REFERER]);
fclose($file);
header("Content-Type: image/jpeg");
readfile("ava.jpg");
?>

Ungetestet ;P

Xalon
 
@xalon: das script macht eine httpanfrage auf die nutzer-profil-seite des jeweiligen forums und übergibt dabei in der url die session-id. mit einem regex kommst du dann z.b. an den namen ran ;)
das ganze funktioniert aber auch nur, wenn, wie gesagt, im referrer die session-id steht. wenn man aber das script auf einer unterseite des forums hat (ein bisschen user-webspace), kommt man an die session-id auch via cookie ran
 
Original von Mackz
Original von ghostdog
Wie heißt nochmal die Eigenschaft, die man in der phpconfig.ini ändern muss, damit man nur noch mit $_POST[''] übergeben kann?
register_globals = OFF

Diese Eigenschaft verhindert aber nur, dass Variablen aus der Adresszeile (also per GET übergebene Parameter) unmittelbar als Variablen des Scripts übernommen werden.
Es ist nach wie vor möglich, per $_GET-Array die Variablen aus der Adresszeile auszulesen.



MfG, BattleMaker
 
Original von 2Bios
@xalon: das script macht eine httpanfrage auf die nutzer-profil-seite des jeweiligen forums und übergibt dabei in der url die session-id. mit einem regex kommst du dann z.b. an den namen ran ;)
das ganze funktioniert aber auch nur, wenn, wie gesagt, im referrer die session-id steht. wenn man aber das script auf einer unterseite des forums hat (ein bisschen user-webspace), kommt man an die session-id auch via cookie ran

Hmmm ja das hab ich doch gesagt ;)

Xalon
 
Original von Xalon
@abcd:
Code:
<?php
$file=fopen("referer.dat","a");
fputs($file,$_SERVER[HTTP_REFERER]);
fclose($file);
header("Content-Type: image/jpeg");
readfile("ava.jpg");
?>

Ungetestet ;P

Xalon
sorry ich verstehs immer noch nicht... ich hab mich jetzt mal zmu test bei ogame angemeldet. aber da kann man doch nur ein jpg file und kein php file als allianzlogo angeben!? ?(

mfg
 
Hmm ich weiß nicht,kann sein das sies geändert haben...Aber mit eigenem Server kann man die Endung von PHP Scripts ändern :D

Xalon
 
Also meinst du praktisch das php file aufn eigenen webspace laden und in jpg umbenennen? und dann da angeben?
wenn ja wie macht man dann, dass da auch ein bild angezeigt wird im php code?

mfg
 
Afaik bracuht man da einen root Server.
Dem Webserver kann man dann sagen das er z.b. alle Dateien mit .jpg als php ausführen soll.
Da man das aber "nach außen" nicht erkennen kann kannst du das "bild" dann als Logo angeben,es wird aber als Script gehanhabt => du kannst den referer speichern

Xalon

Mackz hatn neues Avatar :D
Jaja die Langeweile
 
Hallo,
Afaik bracuht man da einen root Server.
Da ist dein 'Afaik' aber falsch ;)

Es reicht eine .htaccess mit dem Inhalt:
AddType application/x-httpd-php .jpg

Fertig.

Also bringt die Überprüfung auf Dateiendung auch nichts. Eine Möglichkeit wäre Bilder per PHP-Proxy zu laden, allerdings erhöht das den Traffic beim Server.
 
Drum ja auch mein Afaik ;P
@abcd:
Code:
header("Content-Type: image/jpeg");
Damit sagt man dem Browser das er die Seite als Bild interpretieren soll
Code:
readfile("ava.jpg");
Und damit schickt man ihm das Bild...
Das wars^^

Xalon
 
Zurück
Oben