Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 15 von 24

Thema: Krasse Sicherheitslücke bei blazingfast.io?

  1. #1
    VIP Team
    Registriert
    May 2015
    Beiträge
    1,024
    Gefällt mir!
    862
    Du gefällst: 374

    Thumbs up Krasse Sicherheitslücke bei blazingfast.io?

    Moinsen,

    Ich wollte heute mein Projekt porn-reactor.bz auf seine neue Domain freexxx.to transferieren. Dazu gehörte auch ein Umzug der Daten auf einen anderen Webspace.
    Da ich keine wirklich schnelle Internetverbindung habe und das Backup der Seite ca. 1 GB groß ist wollte ich den Support von blazingfast.io bitten den Inhalt vom porn-reactor.bz Webspace auf den neuen Webspace zu transferieren.

    Das taten sie freundlicherweise auch.

    Das Problem: Ich bin weder der Besitzer vom Webspace noch von der Domain der porn-reactor.bz Seite.

    Ich habe einfach via Support gefragt ob die den Content transferieren. Hab nur gesagt das ist mein Projekt und zack war ein Backup drüben.

    Was soll ich davon halten?

  2. #2
    ROT-26-Spezialist Avatar von Cannonau
    Registriert
    Mar 2015
    Beiträge
    262
    Gefällt mir!
    121
    Du gefällst: 286
    So hat man sicher auch die Server beim Usenet-Bust gespiegelt. Skandal!

    Cannonau
    Die Cloud heißt Cloud, weil sie Deine Daten cloud.

  3. #3
    VIP Team
    THEMENSTARTER


    Registriert
    May 2015
    Beiträge
    1,024
    Gefällt mir!
    862
    Du gefällst: 374
    LOL. Vermutlich.

    Es ist denk ich nicht besonders toll wenn man einfach fremde Webseiten "übernehmen" kann indem man sagt sie gehört einem.

  4. #4
    Tangiert peripher syrius Avatar von Jana-Maria
    Registriert
    Mar 2015
    Beiträge
    2,130
    Gefällt mir!
    528
    Du gefällst: 2,101
    Hä, dein Projekt? Wie hast du dem Support geschrieben? Dazu brauchst doch einen Account bei Blazingfast?
    Heißt doch hattest Zugriff auch den Account vom Besitzer?

    In dem Fall ist das dann auch keine Sicherheitslücke sondern Diebstahl indem du das Vertrauen das Besitzers hintergangen hast.
    Denke kaum das Blazingfast einfach so mal eben alles macht ohne zu überprüfen ob man auch der Inhaber ist.

    Sobald man Zugriff auf den Account hat kann man immer alles machen...
    Geändert von Jana-Maria (18.11.2017 um 14:56 Uhr)


  5. #5
    VIP Team
    THEMENSTARTER


    Registriert
    May 2015
    Beiträge
    1,024
    Gefällt mir!
    862
    Du gefällst: 374
    porn-reactor.bz Webspace: nicht meiner
    freexxx.to Webspace: meiner

    Denke kaum das Blazingfast einfach so mal eben alles macht ohne zu überprüfen ob man auch der Inhaber ist.
    Scheinbar doch.

  6. #6
    Tangiert peripher syrius Avatar von Jana-Maria
    Registriert
    Mar 2015
    Beiträge
    2,130
    Gefällt mir!
    528
    Du gefällst: 2,101
    Du hast aber anscheinend Zugriff auf den porn-reactor.bz Account?
    Woher hast du sonst die Infos das Backup 1GB groß ist. Sowas kann man nicht einfach mal eben raten.

    Beantworte einfach die Frage: Besteht Zugriff auf den porn-reactor.bz Account bei Blazingfast?


  7. Diesen Mitgliedern gefällt dieser Beitrag:


  8. #7
    Senior Avatar von Nimbus
    Registriert
    Oct 2015
    Beiträge
    587
    Gefällt mir!
    110
    Du gefällst: 605
    Es geht nicht darum, dass er eigentlich Legitimierung/Zugriff auf beides hat. Das Problem scheint darin zu bestehen, dass das seitens von BF nicht geprüft wurde, ob die Anfrage legitim ist.

  9. #8
    Tangiert peripher syrius Avatar von Jana-Maria
    Registriert
    Mar 2015
    Beiträge
    2,130
    Gefällt mir!
    528
    Du gefällst: 2,101
    Sobald ich als jemanden dem der Account bei BF gehört, Zugriff auf diesen BF Account gewäre, zB. ihn als Techadmin arbeiten zu lassen brauch BF die Anfrage garnicht als legitim zu prüfen.
    Das ist dann in dem Fall Schuld des Besitzers der damit rechnen muss wenn er ihm einen 3ten Zugang zu dem Account bei BF gibt das der 3te dann seine Rechte missbraucht.

    Dann wäre es in dem Fall auch keine Sicherheitslücke sondern schlicht und einfach Diebstahl.

    Sobald ich als 3ter irgendwo auf einen fremden Account bin könnte ich machen was ich will, wie soll BF da bitte oder ein anderer Hoster noch die Anfrage als unlegitim einstufen?

    Zudem bietet fast jeder Hoster die Möglichkeit Rechte für 3te einzuschränken, damit sowas nicht passiert.

    Geändert von Jana-Maria (18.11.2017 um 15:56 Uhr)


  10. Diesen Mitgliedern gefällt dieser Beitrag:


  11. #9
    Senior Avatar von Nimbus
    Registriert
    Oct 2015
    Beiträge
    587
    Gefällt mir!
    110
    Du gefällst: 605
    Es geht, wenn ich ihn richtig verstehe, nicht um die Accounts.
    Account A fragt an, ob er Daten von Account B in seinen Account bekommen kann. In dem Fall hatte er zufällig Zugriff auf beide Accounts. Blazingfast hat diesen Umstand allerdings wohl nicht überprüft. Das legt nahe, dass er die Daten einer beliebigen Seite (zu der er keinerlei Beziehungen hat) hätte anfragen können.

  12. #10
    Tangiert peripher syrius Avatar von Jana-Maria
    Registriert
    Mar 2015
    Beiträge
    2,130
    Gefällt mir!
    528
    Du gefällst: 2,101
    Ich schreibe jetzt mal dreist den Support an und frage mal nach ob sie mir mal Seite xy auf meinen Webspace schieben.
    Antwort folgt dann.


  13. Diesen Mitgliedern gefällt dieser Beitrag:


  14. #11
    VIP Team
    THEMENSTARTER


    Registriert
    May 2015
    Beiträge
    1,024
    Gefällt mir!
    862
    Du gefällst: 374
    Viel Erfolg.

    Genau. Also.

    Ich habe Zugriff auf den Cpanel Account der Domain porn-reactor.bz da das quasi auch mein Projekt ist.
    Aber ich habe keinen Zugriff auf den Client Panel Account von diesem Webspace. (Das Panel bei blazingfast über das die Buchungen laufen und Support Tickets geschrieben werden)

    Ich habe von meinem Account eine kleine Anfrage an Blazingfast geschrieben ob es möglich wäre den Inhalt von dem anderen Webspace auf den neuen der mir zugeordnet ist zu schieben.
    Meine Annahme war das sie mich darum bitten das der Owner des porn-reactor.bz Webspaces denen ein Support Ticket schreibt das dieser Vorgang ok ist.

    Zurück kam ich soll es doch selbst machen da ich ja via Cpanel ein Backup laden kann. Ich erwiderte das mein Internet lahm ist und ob es da keine Möglichkeit gebe. Plötzlich informierte mich VTK das man sich ein Backup laden kann. Und tatsächlich unter freexxx.to lag eine .tar mit dem Backup der Seite.

    omfg

  15. #12
    Tangiert peripher syrius Avatar von Jana-Maria
    Registriert
    Mar 2015
    Beiträge
    2,130
    Gefällt mir!
    528
    Du gefällst: 2,101
    Ich hacke jetzt da auch nicht weiter nach, aber wie es aussieht wollen sie von mir einen Link zum Backup von Space B um es auf Space A zu laden.
    Würde gerne mal Sponges Ticket in einer zensierten Version sehen um zu sehen ob da wirklich eine Lücke herrscht.



    Ich werde dem da jetzt auch nicht weiter nachgehen, da ich logischerweise kein Zugriff auf den Account habe wo das Backup liegen würde.
    Aber eigentlich müsste denen jetzt schon auffallen das die Domain garnicht mit meinen Account verknüpft ist.


  16. Diesen Mitgliedern gefällt dieser Beitrag:


  17. #13
    VIP Team
    THEMENSTARTER


    Registriert
    May 2015
    Beiträge
    1,024
    Gefällt mir!
    862
    Du gefällst: 374
    Eventuell ist mein übelst krasses Englisch schuld?

    Ich

    Hi,

    thanks for enable SSL and disable DDOS Page.

    My page (porn-reactor.bz) is on another BlazingFast Account.
    I want to ask if its possible for you to copy the content from the other webspace to this webspace?

    greetings

    Er
    Nikolay Butov / Support Engineer

    Hello,

    you can do it manually with FTP client (copy files to your home PC and then to another webspace).

    Best regards,
    Blazingfast Team
    Ich
    Hello,

    i have limited internet connection speed. so down and ! upload of gb of iles will take many time
    Er
    We uploaded archive with your files in public_html folder.
    You can extract it now.


    Best regards,
    Blazingfast Team
    Ja ich weiß englisch gut!

  18. #14
    Tangiert peripher syrius Avatar von Jana-Maria
    Registriert
    Mar 2015
    Beiträge
    2,130
    Gefällt mir!
    528
    Du gefällst: 2,101
    Okay, mein English ist auch nicht das beste deswegen hacke ich da auch nicht weiter nach weiß nämlich nicht wie ich das formulieren soll damit sie mir abkaufen das ein fremdes Projekt auf einen fremden Space mir gehört
    Aber wenn du Zugriff aufs cPanel hattest warum hast du dann das Backup nicht einfacher auf den anderen Account gespielt. Bietet das cPanel doch an via FTP.


  19. #15
    VIP Team
    THEMENSTARTER


    Registriert
    May 2015
    Beiträge
    1,024
    Gefällt mir!
    862
    Du gefällst: 374
    Oi! Wusste gar nicht das sowas geht.

    Ich dachte nur so down & upload von x GB nö! Also hab ich den Support angehauen. Sollen mal was tun für ihr Geld

    Das Problem ist ja, das Sicherheitsproblem hinter dem Sicherheitsproblem.

    Die Nulpen haben das Archiv so hochgeladen das es direkt via Browser bei Aufruf der Domain freexxx.to erreichbar war. Jeder der Zugriff auf die Domain hatte hätte sich das Skript laden können. Maybe ist mein Projekt Baby jetzt public und wird demnächst verkauft. Dann gibt es mal wieder Qualitätsware xD

Seite 1 von 2 12 LetzteLetzte

Ähnliche Themen

  1. Vorsicht: Sicherheitslücke in PHPMailer gefährdet unzählige Websites
    Von RedDevil im Forum Datenschutz & Privatsphäre (IT-Security)
    Antworten: 0
    Letzter Beitrag: 26.12.2016, 18:17
  2. Android-Backdoor: Schwere Sicherheitslücke in China-Handys entdeckt
    Von RedDevil im Forum Datenschutz & Privatsphäre (IT-Security)
    Antworten: 0
    Letzter Beitrag: 22.11.2016, 16:43
  3. Hacker deckt drastische Sicherheitslücke bei Shazam auf
    Von RedDevil im Forum Datenschutz & Privatsphäre (IT-Security)
    Antworten: 0
    Letzter Beitrag: 15.11.2016, 18:29
  4. vBulletin-Sicherheitslücke: 9,1 Millionen Steam Keys von DLH.net kopiert
    Von steppenwolf im Forum Szene News (Webmaster, Downloads, etc.)
    Antworten: 15
    Letzter Beitrag: 19.08.2016, 21:44
  5. Antworten: 0
    Letzter Beitrag: 12.07.2016, 11:13

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •  
SzeneBox.org... im Mittelpunkt der Szene!
© since 2015 szeneBOX.org - All Rights Reserved
Domains: www.szenebox.org