Sie sind nicht angemeldet.

Speedycat

Anime Mod

(415)

  • »Speedycat« ist weiblich
  • »Speedycat« ist der Autor dieses Themas

Beiträge: 6 479

Aktivitätspunkte: 232 535

Wohnort: Land Brandenburg

Beruf: Heilerziehungspflegerin

Guthaben: 175 410 E-Dollar

Renommeemodifikator: 21

Level: 45 [?]

Erfahrungspunkte: 4 980 419

Nächstes Level: 5 107 448

Danksagungen: 3401

  • Nachricht senden
915

Seit über 24 Monaten Mitglied Seit über 24 Monaten Mitglied Seit über 24 Monaten Mitglied Seit über 24 Monaten Mitglied Seit über 24 Monaten Mitglied Seit über 24 Monaten Mitglied Seit über 24 Monaten Mitglied Seit über 24 Monaten Mitglied

1

Wednesday, 10. August 2011, 01:09

Account Diebstahl bei Anisearch

Die bekannte Website Anisearch meldete heute einen Angriff, so dass die Seite kurzzeitig offline gehen musste.

Anisearch schreibt zu dem Vorfall:

Zitat

Wie sicherlich viele mitbekommen haben wurde aniSearch heute kurzzeitig offline genommen, zusätzlich musste das Login bis zum Nachmittag gesperrt werden, da jemand ein Cross-Site Scripting (XSS) benutzt hat um Cookiedaten zu stehlen und sich damit als die Person einzuloggen.

Folgende Benutzer müssten sich bei mir melden, da der Angreifer deren E-Mail editiert hat und ich deren Profile gesperrt habe:

airkem und ICE-FrEsHnEsS.


Was ist passiert?
Der Angreifer hat mehrere PNs verschickt mit der Frage, ob der Empfänger die Person auf diesem Bild sei. Dazu hat er die Ziel-URL verschleiert, indem er im BBCode vortäuschte es wäre eine interne, vertrauenswürdige Bild-URL welche auf aniSearch liegt.

Technisch sieht das vereinfacht dann so aus: www.anisearch.de/bild.jpg

www.tinyurl.com/???? ist eine Umleitungsdomain, welche dann in diesem Fall auf eine Seite weiterleitet, die ein vom Angreifer zuvor ausgefülltes Formular mit Javascript enthält. Dieses Javascript hat dann das Cookie des Anwenders ausgelesen und abermals an ein PHP-Datei des Angreifers übermittelt. Mit den Cookiedaten war es dann dem Angreifer möglich mittels einer Kopie des Cookie sich einzuloggen. Damit der Benutzer den Angriff nicht bemerkt, wurden letztlich noch 2 geschmacklose Bilder angezeigt.

Betroffen ist, wer den Link in der PN angeklickt hat. Im baldig kommenden Update werden Sicherheitslücken die XXS erlauben komplett geschlossen sein. Allgemein sollte man Tinyurl und andere Shorthand URLs strikt meiden und bei jedem Link genau hinschauen, wohin er tatsächlich führt und sich nicht auf den Text den man sieht verlassen.


Für eine erhöhte Sicherheit habe ich zusätzlich das Login dahingehend abgeändert, dass man nun die E-Mail als Loginname eintragen muss.


Sollte jemand einer dieser betroffenen Accounts gehören, meldet euch dort umgehend!








Wer die Wahrheit hören will, den sollte man vorher fragen, ob er sie ertragen kann.
Liebe ist: schmerzhaft, sinnlos und überbewertet!



  • »Supersongoku1985« ist männlich

Beiträge: 4 478

Aktivitätspunkte: 198 860

Wohnort: Monheim

Guthaben: 125 405 E-Dollar

Battle System Level: 2

Renommeemodifikator: 22

Level: 48 [?]

Erfahrungspunkte: 8 139 609

Nächstes Level: 8 476 240

Danksagungen: 2036

  • Nachricht senden

Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied Seit über 60 Monaten Mitglied

2

Wednesday, 10. August 2011, 01:12

ja wie immer die werden immer schlauer^^ aber ich gehöre zum glück nicht dazu.
Eine neue Sig von Speedycat danke






Mut ist der Zauber, der Träume wirklichkeit werden lässt!