Login Unsicher [GELÖST]
- turbopixel
- Posts: 59
- Joined: Sat 18. Mar 2017, 11:22
Login Unsicher
seit gestern habe ich KeyHelp installiert. Das ist ein wirklich tolles Webhosting Panel, besser als Froxlor und co!
Mir ist gerade zufällig aufgefallen, dass die Login Sicherheit im Panel unzureichend ist. Ich habe meine kompletten Browserdaten gesäubert und war trotzdem noch eingeloggt. Anscheinend wird nur über die URL geprüft, ob die "sid" in der Datenbank Tabelle existiert.
Im eingeloggten Zustand habe ich folgende URL: ../index.php?page=admin_index&sid=q7o8k576vbo27ljv9r5mAb5403
Kopiere ich mir die URL und rufe die Seite im Browser Inkognito Modus auf, bin ich weiterhin eingeloggt.
Das kann ganz schön nach hinten los gehen, wenn mal jemand seine Panel URL ausversehen weitergibt..
Viele Grüße
turbopixel
Re: Login Unsicher
Was spricht dagegen zusätzlich einen Cookie zu setzen oder zumindest die Browserkennung in der SID zu verwurschteln?
Bitte ändert das.
Tobi
-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
Re: Login Unsicher [GELÖST]
Eigentlich sollte die Session auf die IP beschränkt bleiben.... sollte sich schnell beheben lassen.
Alexander Mahr
**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
Re: Login Unsicher
Gut, eine IP Beschränkung habe ich nicht ausprobiert.
Ich werde mal die Fritz! Box neu starten.
Tobi
-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
Re: Login Unsicher
IP Beschränkung funktioniert.
Daher halb so wild.
Sorry fürs Aufschrecken!
Tobi
-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
- Jolinar
- Community Moderator
- Posts: 4004
- Joined: Sat 30. Jan 2016, 07:11
- Location: Weimar (Thüringen)
- Contact:
Re: Login Unsicher
Naja...Wenn größere lokale Netze hinter einer öffentlichen IP hängen (z.B. Firmennetzwerke oder öffentliche WLAN-Netze), dann ist hier schon das Risiko von Session-Hijacking oder auch Session-Fixation gegeben.Tobi wrote:IP Beschränkung funktioniert.
Daher halb so wild.
Aber da die KH-Dev's ja nach Perfektion streben, wird es hier sicher noch Verbesserungen geben.

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
- In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
In this color, I write as a moderator and provide moderative guidance or justify moderative interventions - In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
In this color, I write as a community member and share my personal opinions and views
Re: Login Unsicher
Nun aber von Öffentlichen Wlan Netzen sollte man allgemein abstand nehemen bei wichtigen sachen wie Kunden Server, Online Banking, Shopping etc. Auch wüsste ich keinen grund warum man die URL von seinem KeyHelp weitergeben sollte sodass jemand mit der Session ID direkt eingeloggt ist. Für gewöhnlich gibt man ja die URL höchstens bis zum .tld weiter das danach ist ja sowieso nicht von bedeutung gerade bei KeyHelp.Jolinar wrote:Naja...Wenn größere lokale Netze hinter einer öffentlichen IP hängen (z.B. Firmennetzwerke oder öffentliche WLAN-Netze), dann ist hier schon das Risiko von Session-Hijacking oder auch Session-Fixation gegeben.
Aber da die KH-Dev's ja nach Perfektion streben, wird es hier sicher noch Verbesserungen geben.
Aber ich gebe dir Recht die KH dev's werden das sicher nachbessern.

b0snaX
Code: Select all
if ($ahnung == 'keine' ) { use ( Handbuecher ) && ( Google | | Suche ) }
if ($antwort == 0 ) { post ( Frage ) }
Thomas Alva Edison wrote:Ich habe nicht versagt. Ich habe mit Erfolg zehntausend Wege entdeckt, die zu keinem Ergebnis führen.
b0snaX wrote:SIDO - Astronaut (feat. Andreas Bourani)
- Jolinar
- Community Moderator
- Posts: 4004
- Joined: Sat 30. Jan 2016, 07:11
- Location: Weimar (Thüringen)
- Contact:
Re: Login Unsicher
Das mag für dich, für mich und für einige andere Leute stimmen...Aber als Serveradmin mußt du in dem Punkt einfach paranoid sein und du mußt grundsätzlich davon ausgehen, daß du es mit DAU's zu tun hast.b0snaX wrote:Nun aber von Öffentlichen Wlan Netzen sollte man allgemein abstand nehemen bei wichtigen sachen wie Kunden Server, Online Banking, Shopping etc.
Klassisches Argument, welches ich schon mehr als einmal zu hören bekommen habe: "Ich logge mich lieber über einen öffentlichen Hotspot ein und kann so mein mobiles Highspeedvolumen für 'wichtigere Sachen' aufsparen...

Ganz einfacher Grund: Dummheit (oder fehlendes Verständnis für die Materie)...Da wird eben einfach ein Rechtsklick in die Adreßleiste gemacht, dann Copy und Paste...Und schon geben die Leute komplette URL's inklusive Session-ID weiterb0snaX wrote:Auch wüsste ich keinen grund warum man die URL von seinem KeyHelp weitergeben sollte sodass jemand mit der Session ID direkt eingeloggt ist.

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
- In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
In this color, I write as a moderator and provide moderative guidance or justify moderative interventions - In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
In this color, I write as a community member and share my personal opinions and views
Re: Login Unsicher
b0snaX
Code: Select all
if ($ahnung == 'keine' ) { use ( Handbuecher ) && ( Google | | Suche ) }
if ($antwort == 0 ) { post ( Frage ) }
Thomas Alva Edison wrote:Ich habe nicht versagt. Ich habe mit Erfolg zehntausend Wege entdeckt, die zu keinem Ergebnis führen.
b0snaX wrote:SIDO - Astronaut (feat. Andreas Bourani)
- turbopixel
- Posts: 59
- Joined: Sat 18. Mar 2017, 11:22
Re: Login Unsicher

Es gibt immer Pappnasen die es doch machen, weil sie einem Bekannten oder Partner den Link zu KeyHelp schicken. Leider..b0snaX wrote:[..] wüsste ich keinen grund warum man die URL von seinem KeyHelp weitergeben sollte
Das ist immerhin besser als keine PrüfungAlexander wrote:Session auf die IP beschränkt bleiben
Re: Login Unsicher
Vielleicht habe ich auch nur etwas übersehen.
Aber wo kann ich den Admin umbenennen?
Meiner Meinung nach besteht die Sicherheit beim Login unter anderem auch darin, daß man Benutzername und Passwort wissen muss um sich anzumelden, deswegen poste ich hier

Tobi
-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
- Jolinar
- Community Moderator
- Posts: 4004
- Joined: Sat 30. Jan 2016, 07:11
- Location: Weimar (Thüringen)
- Contact:
Re: Login Unsicher
Das geht (im Moment) nur über einen kleinen Umweg:Tobi wrote:Vielleicht habe ich auch nur etwas übersehen.
Aber wo kann ich den Admin umbenennen?
In der Benutzerverwaltung einen neuen Admin hinzufügen, diesen als Hauptadministrator setzen. Ausloggen, mit dem neu angelegten Admin einloggen und dann den originalen keyadmin löschen.
Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
- In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
In this color, I write as a moderator and provide moderative guidance or justify moderative interventions - In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
In this color, I write as a community member and share my personal opinions and views
Re: Login Unsicher
Danke.
So werde ich das machen.
Tobi
-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
Re: Login Unsicher
Danke nochmals.
Tobi
-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
- Jolinar
- Community Moderator
- Posts: 4004
- Joined: Sat 30. Jan 2016, 07:11
- Location: Weimar (Thüringen)
- Contact:
Re: Login Unsicher
Immer gerne. Freut mich ja, wenn's funktioniert und ich so helfen konnte.Tobi wrote:Hat wunderbar funktioniert.
Danke nochmals.

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
- In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
In this color, I write as a moderator and provide moderative guidance or justify moderative interventions - In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
In this color, I write as a community member and share my personal opinions and views