Du bist nicht angemeldet.

ncodeIO

Web Developer

  • »ncodeIO« ist männlich

Beiträge: 10

Wohnort: Deutschland

Hobbys: Programmieren

Aktivitätspunkte: 50

Level: 22 [?]

Erfahrungspunkte: 40 965

Nächstes Level: 49 025

  • Private Nachricht senden
150

81

01.09.2013, 00:42

Ich habe mit @John ne schwerwiegende Sicherheitslücke gefunden. Details hast du per PN erhalten.

Grüße, Steven.

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »ncodeIO« (01.09.2013, 00:48)


  • »NexuZ« ist männlich

Beiträge: 2 331

Aktivitätspunkte: 12650

Level: 49 [?]

Erfahrungspunkte: 9 942 337

Nächstes Level: 10 000 000

Danksagungen: 59

  • Private Nachricht senden

82

01.09.2013, 00:48

Sehr gutes Update. :)

Jett Wilson

syntactic sugar

  • »Jett Wilson« ist männlich
  • »Jett Wilson« ist der Autor dieses Themas

Beiträge: 366

Wohnort: Marsaxlokk

Beruf: Student

Hobbys: DevOps, pumpen

Aktivitätspunkte: 2535

Level: 39 [?]

Erfahrungspunkte: 1 556 774

Nächstes Level: 1 757 916

Danksagungen: 64

  • Private Nachricht senden

83

01.09.2013, 01:35

Ich habe mit @John ne schwerwiegende Sicherheitslücke gefunden. Details hast du per PN erhalten.

Grüße, Steven.
Danke euch beiden :D
Ich hab, wie in der PN schon erwähnt, irgendwann verpennt, die Datei korrekt zu aktualisieren, sollte aber jetzt so sein, wie ich es mir vorgestellt habe. :D
Aber so dramatisch ist die Sicherheitslücke ja nun auch nicht, da habe ich schon viel schlimmeres sehen müssen :P

ncodeIO

Web Developer

  • »ncodeIO« ist männlich

Beiträge: 10

Wohnort: Deutschland

Hobbys: Programmieren

Aktivitätspunkte: 50

Level: 22 [?]

Erfahrungspunkte: 40 965

Nächstes Level: 49 025

  • Private Nachricht senden
150

84

01.09.2013, 01:53

Dramatisch an sich nicht aber gefährlich schon. Man konnte ja Code über ne URL ausführen (XSS). Ein Angreifer packt die Manipulierte URL einfach mit Javascript auf seine Webseite. Besucher rufen dann diese URL nicht wissend auf und so kann der Angreifer zb. die Session ID übernehmen. Zack ist der Angreifer eingeloggt im CP. Voraussetzung ist natürlich dass der Besucher im CP eingeloggt ist.

Du hast aber schnell reagiert und die Lücke geschlossen. Von daher alles gut :)

John.Carper

Un2known

Beiträge: 283

Aktivitätspunkte: 1585

Level: 37 [?]

Erfahrungspunkte: 1 202 657

Nächstes Level: 1 209 937

Danksagungen: 10

  • Private Nachricht senden
690

85

01.09.2013, 01:56

Dramatisch an sich nicht aber gefährlich schon. Man konnte ja Code über ne URL ausführen (XSS). Ein Angreifer packt die Manipulierte URL einfach mit Javascript auf seine Webseite. Besucher rufen dann diese URL nicht wissend auf und so kann der Angreifer zb. die Session ID übernehmen. Zack ist der Angreifer eingeloggt im CP. Voraussetzung ist natürlich dass der Besucher im CP eingeloggt ist.

Du hast aber schnell reagiert und die Lücke geschlossen. Von daher alles gut :)

Oder andere Sachen... (unlink...)
Naja gut dass du die Lücke jetzt geschlossen hast @Jett Wilson: :)
Signatur von »John.Carper« <?

Jett Wilson

syntactic sugar

  • »Jett Wilson« ist männlich
  • »Jett Wilson« ist der Autor dieses Themas

Beiträge: 366

Wohnort: Marsaxlokk

Beruf: Student

Hobbys: DevOps, pumpen

Aktivitätspunkte: 2535

Level: 39 [?]

Erfahrungspunkte: 1 556 774

Nächstes Level: 1 757 916

Danksagungen: 64

  • Private Nachricht senden

86

01.10.2013, 20:40

Update auf Version 1.2.2 pre 3 (enthält Prereleasesubversionen 1-2):
- Permissionsystem eingefügt: (Backend seit Pre 1)
-- Spezielle Berechtigungen können Benutzern erweiterte Zugriffsrechte geben, die sie durch ihren Adminrang nicht erhalten.
-- Zur Zeit sind testweise nur die Funktionen des Bannens und Entbannens implementiert, weitere folgen noch.
-- Die
Berechtigungen lassen sich individuell im Profil jedes Benutzers
einstellen (Ab Adminrang 6 u. der Berechtigung "Kann Berechtigungen
erteilen").
-- Die "Super User"-Berechtigung ist omnifunktional.
-- Das Permissionsystem gebe ich jetzt schon frei, da ich denke, dass es ausgiebig nach Fehlern ausgetestet werden muss. Außerdem will ich @Kobe.Bryant: nicht noch länger warten lassen :D
- Fehlermeldung unter "Profil" gefixt, wenn ein gelöschter Benutzer das Profil besucht hat. (Seit Pre 3)
- Namechange für Teammitglieder unterbunden (auf Wunsch von @Kobe.Bryant: ) (Seit Pre 3)
- "." und "_" als Sonderzeichen beim Namechange erlaubt (habe ich anscheinend vergessen :P ) (Seit Pre 3)

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »Jett Wilson« (01.10.2013, 21:11)


Kobe.Bryant

|GDM| we will do it

  • »Kobe.Bryant« ist männlich

Beiträge: 3 876

Wohnort: Freiberg

Beruf: Industriekaufmann

Hobbys: Basketball

InGame Name: Kobe.Bryant

Youtube:

Aktivitätspunkte: 26615

Level: 53 [?]

Erfahrungspunkte: 16 842 338

Nächstes Level: 19 059 430

Danksagungen: 610

  • Private Nachricht senden

87

01.10.2013, 21:16

höhö der jett isn cooler :love: :love: :love: :love:
Signatur von »Kobe.Bryant«









Geschenkejänger Manniac.[257]

░▒▓░▒▓░▒▓░▒▓░▒▓░▒▓

Beiträge: 1 297

Beruf: build&break software

Aktivitätspunkte: 6975

Level: 46 [?]

Erfahrungspunkte: 5 553 291

Nächstes Level: 6 058 010

Danksagungen: 13

  • Private Nachricht senden

88

01.10.2013, 21:28

höhö der jett isn cooler :love: :love: :love: :love:
[AngryNo]

Hier klicken für weitere Informationen
arbeit ist..."ganz akzeptabel" :D [Spit] [EpicWin]
Signatur von »Manniac.[257]«

Jett Wilson

syntactic sugar

  • »Jett Wilson« ist männlich
  • »Jett Wilson« ist der Autor dieses Themas

Beiträge: 366

Wohnort: Marsaxlokk

Beruf: Student

Hobbys: DevOps, pumpen

Aktivitätspunkte: 2535

Level: 39 [?]

Erfahrungspunkte: 1 556 774

Nächstes Level: 1 757 916

Danksagungen: 64

  • Private Nachricht senden

89

10.10.2013, 23:23

Update auf Version 1.2.2 pre 4:
- Fehlermeldung bei Gästen behoben, die auftrat, als sie ein Profil aufrufen wollten
- K/D-Rate in das Profil eingefügt
- K/D-Topliste unter "Top 5" eingefügt:
-- Man muss mindestens Level 100 besitzen und sich innerhalb des letzten Monats mindestens einmal angemeldet haben, um angezeigt zu werden (damit wir sowas nicht haben, auch wenn's bemerkenswert ist :D)
- Verlinkung der aktuellen Version des Control Panels im Footer und im Impressum auf den Changelog eingefügt

Kobe.Bryant

|GDM| we will do it

  • »Kobe.Bryant« ist männlich

Beiträge: 3 876

Wohnort: Freiberg

Beruf: Industriekaufmann

Hobbys: Basketball

InGame Name: Kobe.Bryant

Youtube:

Aktivitätspunkte: 26615

Level: 53 [?]

Erfahrungspunkte: 16 842 338

Nächstes Level: 19 059 430

Danksagungen: 610

  • Private Nachricht senden

90

11.10.2013, 06:36

@Jett Wilson: wann darf man dich eigentlich mal dafür abknutschen?
Signatur von »Kobe.Bryant«









DasCurry

Administrator

  • »DasCurry« ist männlich

Beiträge: 2 291

Wohnort: Ennigerloh

Beruf: IT

InGame Name: DasQuarry

Aktivitätspunkte: 12495

Level: 49 [?]

Erfahrungspunkte: 9 955 411

Nächstes Level: 10 000 000

Danksagungen: 26

  • Private Nachricht senden

91

11.10.2013, 06:45

@Jett Wilson: wann darf man dich eigentlich mal dafür abknutschen?
Diesem Beitrag Stimme ich zu!


MfG

Jett Wilson

syntactic sugar

  • »Jett Wilson« ist männlich
  • »Jett Wilson« ist der Autor dieses Themas

Beiträge: 366

Wohnort: Marsaxlokk

Beruf: Student

Hobbys: DevOps, pumpen

Aktivitätspunkte: 2535

Level: 39 [?]

Erfahrungspunkte: 1 556 774

Nächstes Level: 1 757 916

Danksagungen: 64

  • Private Nachricht senden

92

11.10.2013, 12:15

@Jett Wilson: wann darf man dich eigentlich mal dafür abknutschen?
Diesem Beitrag Stimme ich zu!

MfG

Kommt vorbei, wenn ich wieder in DE bin :thumbsup: :love:

Benito.Bryant

Ich bitte alle RANDOMS den Ort meiner Wenigkeit zu VERLASSEN !

  • »Benito.Bryant« ist männlich

Beiträge: 81

Wohnort: Berlin

Beruf: Grafiker / Designer

Hobbys: Hockey, Basketball, Designen

Youtube:

Aktivitätspunkte: 460

Level: 31 [?]

Erfahrungspunkte: 330 692

Nächstes Level: 369 628

  • Private Nachricht senden
475

93

11.10.2013, 12:41

good Job Jett :DD
greetz
Signatur von »Benito.Bryant«


Mr.Bubs

jaaa man

Beiträge: 1 101

Aktivitätspunkte: 5675

Level: 45 [?]

Erfahrungspunkte: 4 625 628

Nächstes Level: 5 107 448

  • Private Nachricht senden

94

12.10.2013, 00:46

Schön, das du weiterhin das CP weitermachst, aber ich stell mir immer noch die Frage, ob man bald wieder seinen Namen mit Punkt und Unterstrich ändern kann.
mfg

Jett Wilson

syntactic sugar

  • »Jett Wilson« ist männlich
  • »Jett Wilson« ist der Autor dieses Themas

Beiträge: 366

Wohnort: Marsaxlokk

Beruf: Student

Hobbys: DevOps, pumpen

Aktivitätspunkte: 2535

Level: 39 [?]

Erfahrungspunkte: 1 556 774

Nächstes Level: 1 757 916

Danksagungen: 64

  • Private Nachricht senden

95

12.10.2013, 16:19

Schön, das du weiterhin das CP weitermachst, aber ich stell mir immer noch die Frage, ob man bald wieder seinen Namen mit Punkt und Unterstrich ändern kann.
mfg

- "." und "_" als Sonderzeichen beim Namechange erlaubt (habe ich anscheinend vergessen :P ) (Seit Pre 3)

:D ?
Oder geht es wieder/immernoch nicht? :huh:

Josh

jaaa man

Beiträge: 1 101

Aktivitätspunkte: 5675

Level: 45 [?]

Erfahrungspunkte: 4 625 628

Nächstes Level: 5 107 448

  • Private Nachricht senden

96

12.10.2013, 17:27

Ahh nice danke, muss ich übersehen haben.

Jett Wilson

syntactic sugar

  • »Jett Wilson« ist männlich
  • »Jett Wilson« ist der Autor dieses Themas

Beiträge: 366

Wohnort: Marsaxlokk

Beruf: Student

Hobbys: DevOps, pumpen

Aktivitätspunkte: 2535

Level: 39 [?]

Erfahrungspunkte: 1 556 774

Nächstes Level: 1 757 916

Danksagungen: 64

  • Private Nachricht senden

97

15.10.2013, 15:01

Update auf Version 1.2.2 (enthält Prereleasesubversion 5):
- Letzte Aktivitäten -Modul auf der Startseite und seperiert auf einer Unterseite hinzugefügt:
-- Der Server sendet wesentliche Events an das CP, welche dann angezeigt werden (Demoeinträge habe ich mal manuell eingefügt, sind nur heute sichtbar)
-- Es werden die letzten 25 Events auf der Startseite und die letzten 50 Events auf der Unterseite angezeigt
-- Das "Pushen" von Events (Selbstaktualisierung) wird später eingefügt
-- Ist Funktionsfähig, sobald @DasCurry: das Update aufspielt
- Loggingbug behoben, wenn ein Clancover entfernt wurde
- Init-File optimiert und performanter umgeschrieben

DasCurry

Administrator

  • »DasCurry« ist männlich

Beiträge: 2 291

Wohnort: Ennigerloh

Beruf: IT

InGame Name: DasQuarry

Aktivitätspunkte: 12495

Level: 49 [?]

Erfahrungspunkte: 9 955 411

Nächstes Level: 10 000 000

Danksagungen: 26

  • Private Nachricht senden

98

15.10.2013, 15:09

Update auf Version 1.2.2 (enthält Prereleasesubversion 5):
- Letzte Aktivitäten -Modul auf der Startseite und seperiert auf einer Unterseite hinzugefügt:
-- Der Server sendet wesentliche Events an das CP, welche dann angezeigt werden (Demoeinträge habe ich mal manuell eingefügt, sind nur heute sichtbar)
-- Es werden die letzten 25 Events auf der Startseite und die letzten 50 Events auf der Unterseite angezeigt
-- Das "Pushen" von Events (Selbstaktualisierung) wird später eingefügt
-- Ist Funktionsfähig, sobald @DasCurry: das Update aufspielt
- Loggingbug behoben, wenn ein Clancover entfernt wurde
- Init-File optimiert und performanter umgeschrieben

Der Feed sollte nun Funktionieren! :love:

99

15.10.2013, 15:56

Gut wie immer :thumbup:

DasCurry

Administrator

  • »DasCurry« ist männlich

Beiträge: 2 291

Wohnort: Ennigerloh

Beruf: IT

InGame Name: DasQuarry

Aktivitätspunkte: 12495

Level: 49 [?]

Erfahrungspunkte: 9 955 411

Nächstes Level: 10 000 000

Danksagungen: 26

  • Private Nachricht senden

100

15.10.2013, 15:58

@Jett Wilson: die Feedfunktion ist Serverseitig wieder ausgebaut, SyncHTTP führt bei vielen Aufrufen zu harten Laggs.
Müssen das wohl mit ner SQL Query bzw. ner Datenbank lösen.

MfG

Zurzeit ist neben dir 1 Benutzer in diesem Thema unterwegs:

1 Besucher

Ähnliche Themen

Bisher haben 183 User diesen Thread gelesen

2chainzz , @dowze , AhiiroN , Aiden_Pearce , aL.Capone1337 , alban.[257] , aLLemania , alvares , Alvaro , ANNiiBOYYY , Anthonyy. , Aqua , Arthur7 , BARETTO , BeeR_ , Bender_Rodriquez , Bennylol , Black_Man , bobobossboi , BOBOVIC , boonkrabbe , briaN_johnsoN , Brucie.Kibbutz , bugattiderboss , C0deX , cazzuaL , cenk_aLemdaR , coupe , DasCurry , David. , DAVIDE , DeNiiZ , Dennis_Walker , Derek_Diggler , DiviNe. , DollarJohn , Dominik , Dominik_Dilauro , Drake_Tias , DreameR , EmiL.Mosquera , Eriksson , Fernandes.Riques , Flash. , Francessco.Raffaello , franky.horushi , FrisCo , GALATASARAY , Gary_Washington , ghost , GoldenEye , GTAYakashi , Haatchi. , hakeem , highest.[257] , InSaNe. , InTouch , Jack.Arezzo , Jake , jelsoN , Jett Wilson , John_Alvarez , John_KingZ , jordan. , jordaN_Panucci , Josh , JUICY , JulieN~ , k0wn , kazuN , Kenson / Ezekiel , keNu , KeNzo , keydeN , kid_woaeNg , Kobe.Bryant , Kolaj , kRAYZE. , Kurdiiii , Laskah. , Leon.Ceres|Leon , LeonMrBonnie , Levent , lizzex , Luckershot , Luxury , Malte , Manick , Manniac , Marcse57 , Mason.Mosquera , medikamenten_manfred , Megedo_ , Mert.cs , Mike_Tyson , Milo.Khalife , montieR , N0iSE , NexuZ , Nico65 , NiKE.cs , Noshimuri , Nyber , nyC. , nypex , OMFG , PabLo.SpliFF , Paco.caLedo , Paco.[257] , peyko , Pikachuuu , prettyflacko , Prince , PublicAgent , Pyrix , RaiN.johnseN , Rambox , reaL , reaNz , ReasoN.cs , Rey_Adkings , Rimo , RoMy , Rudolf.Amakari , salvatorecosta , Scripex , SeaN.VereLLi , Shane[mZ] , Shinodaz.taszyy , shiNzo , Shiro Asada , Shy. , SiimpLezZ , silvaN.Bull , SilvaN.LyraZ , SiLVANSANTiAGO , SkiiunFalL[007] , Skill_Mason , sky , Sky.xo , skyaw , SkYFalL[007] , sL0gii , Status , steve_latham , StormZ , Surprise , SyN. , SynoXs , Syntax , SysTeM , T0Ni.cs , Takashi_Abukara , tatzuya , TiME.cs , Token , TRANiUM , trunks. , Tuner , Tupac_Makaveli , Tyson.Horushi , unique.[97O] , Uwe.resuL , VaporPhonix , Viiince , Viiince. , Viru[Z] , Week.Cali , Werdersbest , William_Livingston , xcvii , Xiodac , xIvan_ , xripz. , xTheSoulz , Yoshizumi Asada , YunAx , Yvo.SLT , zaki1337 , zan , [BB]Rodriguez , [LoS]Zokan , [RGN]enveR_corleonE