Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » IkonBoard и другие форумы » Другие форумы » Проблемы с безопасностью...

Модерирует : Antuan, Dekker

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

olegk

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Преамбула - форум стоит в интрасети. Пользователей - человек 40. Пара повадилась ломать. Дело хорошее - хоть найдут дырки и я их прикрою :) Но вот такую проблему никак не соображу как решить - может кто поможет...
 
Проблема состоит в следующем:
ipb хранит в куках pass_hash. Энти хацкеры сделали в сетке у себя тоже сервак и когда народ к ним заходил, получили куки народа (как - не знаю, но думаю, это возможно. А может они и вообще не так их получили, но что получили - факт). Далее заимев hash, они ухитряются подменять при работе с форумом куки и действовать от имени других пользователей... Действия могут выполнять любые, доступные этим пользователям. В частности, действия модераторов. Но это я фиксировал в логах форума и видел.  
Теперь они как-то научились выполнять действия, не используя панель управления модератора или еще кого, а напрямую, отсылая http-запросы серверу, вроде так. В общем, они что-то делают, но в логах это не фиксируется... Только в логе сервера видны все их запросы. Я так понимаю, они используют hash для получения кода сессии и далее используют этот код для дальнейшей работы (вызов функций и пр.)
Это история проблемы.  
Мне видится такое решение - надо как-то запретить нахождение hash в куках, или чтобы этого было недостаточно, чтобы получать код сессии. Пусть даже народ, закрывая баузер, будет принудительно отлогиниваться (мне кажется, это основная причина хранения hash в куках), но чтобы его нельзя было перехватить. Или чтобы кроме номера сессии контролировался еще какой параметр, например IP. Или как решить-то проблему?  
Или может я что напутал и проблема вовсе не в этом? Но то, что пара человек может делать разные вещи от имени других людей и по логам апача я вижу, что они при этом используют идентификаторы сессий других людей и знаю, что они имеют pass_hash многих пользователей форума - это точно...
Помогите плз, хотя бы идеями...

Всего записей: 6 | Зарегистр. 12-02-2003 | Отправлено: 11:18 12-02-2003
Kurt

 
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
olegk
Скажу следующее. Они получают куки, проблемма, все-таки в этом. Как мне кажется. А это уже уязвимость ряда версий IE. Огромная дырка в его безопасноити. К ней есть заплатки. См. форум Андеграунд.


----------
http://uid.me/kurt

Всего записей: 3822 | Зарегистр. 30-06-2001 | Отправлено: 18:39 12-02-2003 | Исправлено: Kurt, 18:42 12-02-2003
olegk

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Т.е. вопрос можно решить путем установки заплаток у клиентов? Понятно, посмотрю...
Но попутно интересно - а можно ли, все-таки, решить проблему со стороны сервера?

Всего записей: 6 | Зарегистр. 12-02-2003 | Отправлено: 09:11 13-02-2003
Kurt

 
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
olegk
Со стороны сервера только путем не использования cookes . Это проблемма именно со стороны клиента. У них воруют куки, а не у теюя Причем воровать могут любые, которые у них остаются. Отсюда, с руборда, с мэил.ру откуда угодно. Если, конечно, проблемма именно в этом

----------
http://uid.me/kurt

Всего записей: 3822 | Зарегистр. 30-06-2001 | Отправлено: 15:31 13-02-2003
Advanced_Guest



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
olegk
Ещё один вариант:
они перехватывают трафик (это возможно с помощью сниффера)
 
то есть все пакеты что проходят через сеть они могут поймать и выпотрошить
 
В них будет и пароль и всё остальное.
 
Как это лечиться - не знаю.
Скорее всего правильной настройкой сети (не сервера).
 
Как вариант, можешь попробовать выдавать куки например на 15 минут.
Если страница обновились - то выдаёться новая кука.  
(например название - "время последнего действия").
 
Но это их остановит не на долго.

Всего записей: 2446 | Зарегистр. 14-04-2002 | Отправлено: 15:46 13-02-2003
olegk

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Вариант со снифером отпадает однозначно - сие им не реализовать, потому как все на коммутаторах и все отконфигурено верно...
А вот с куками - беда. Сам как настроить выдачу на 15 мин (например) я не знаю, вот если средствами самого IPB...  
Видится такой вариант - писать авторам форума про такую бяку, могет они что придумают и одновременно искать патчи для ИЕ для неотдавания куков...

Всего записей: 6 | Зарегистр. 12-02-2003 | Отправлено: 16:30 13-02-2003
Kurt

 
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
olegk
Разработчики тут не причем, и писать не стоит.

----------
http://uid.me/kurt

Всего записей: 3822 | Зарегистр. 30-06-2001 | Отправлено: 17:24 13-02-2003
olegk

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Kurt
Почему не стоит? Думаешь, их такая проблема и возможные способы ее решения не заинтересует? Ведь это уязвимость движка, что ни говори... Даже то, что информация утекает от клиентов, еще не причина отказываться решить проблему на уровне движка... Мне так кажется.

Всего записей: 6 | Зарегистр. 12-02-2003 | Отправлено: 17:32 13-02-2003
Kurt

 
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
olegk
Это уезвимость браузера, а не движка, разработчик не может отвечать за другого разработчика. И микрософт сделал заплатку от этой уязвимости. Ты что, предлагаешь от куекс отказаться всем разработчикам скриптов т.к. у одно из браузеров был баг.
Это абсурд.
 
Кстати. мы еще доподленно не знаем в чем точно твоя проблемма. Это лишь предположение.

----------
http://uid.me/kurt

Всего записей: 3822 | Зарегистр. 30-06-2001 | Отправлено: 18:00 13-02-2003
olegk

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Kurt
Это точно, не знаем
Хм, да я и не предлагаю отказываться от куков, я прошу помочь с решением - ежели подскажут другой путь, я с удовольствием приму его к сведению и исполнению...
Ладно, это обсуждение можно прекращать (писать разработчикам или нет), а вот еще какие идеи мне интересны...
Спасибо за мнение.
 
Добавлено
да, кстати, это не в тему, но немного связано - жаль что поиск по форуму не работает...

Всего записей: 6 | Зарегистр. 12-02-2003 | Отправлено: 19:14 13-02-2003
olegk

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Хм, вроде как подразобрался, что к чему.
В общем, точно воруют куки.
Теперь как они это делают:
подготовка - скрипт на java, который получает куку, точнее поля member_id и pass_hash, и затем передает эти два поля другому скрипту (на перле) как параметры. Перловый скрипт пишет все это дело в файлик с IP клиента и временем получения.
Теперь нужно сделать html страничку, в которой будет например одна картинка. НО еще кроме нее вызов java-скрипта. Дальше эту сраничку аттачим в форум с просьбой заценить. Народ открывает страничку и отдает свои данные...
А дальше можно подменивать куки у себя и баловаться... Или еще как использовать данные...
Вот теперь думаю, как можно решить проблему иначе, нежели обучением пользователей форума...

Всего записей: 6 | Зарегистр. 12-02-2003 | Отправлено: 16:12 18-02-2003
Faceless

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
IMHO увы, никак.
Неисправность заключена в клиентской а не в серверной части.
Устраняется только отключением куков напрочь либо добавлением в шапку форума java-скрипта проверяющего версию IE и в случае "дырявой", непропатченной версии, выдавать алерт метровыми буквами навроде "кто не спрятался - я не виноват".

Всего записей: 23 | Зарегистр. 15-05-2002 | Отправлено: 13:51 22-02-2003
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » IkonBoard и другие форумы » Другие форумы » Проблемы с безопасностью...


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru