Sie sind nicht angemeldet.

1

19.02.2008, 00:50

JM java exploints immer noch nicht gefixt?

Dies hier las ich gerade im offiziellen sro.net forum (general discussion -> Thread : INSECUREMAX)
well i found a list last year with almost 500k id s but i didn t wanted to post it before cuz of the hacker attacks im not sure if it s still possible to hack if u only have an id but i want joymax to notice whats goin on



thats the list i don t know how they could get all those ids

to proof that they all exist just choose one and try to log in at this page
choose pw:123456 or whatever and u ll see they are registered

ich hab mir die liste geladen und in nem sandboxtool geöffnet, scheint normale txt datei zu sein troztz 10mb. stehen allerdings auch ziemlich viele ids drinne. einer meiner stall char ids ist dabei. gut zu sehen das so listen immernoch existieren bzw angeblich auch die passwörter dazu mal da drauf standen (wurden dann von wem auch immer die weiter geschickt hat entfernt).


Traurig traurig.
Hab sogar gehört das bei diesem neuen JM vampire game es ganze Skillhacks und auch bannlisten dafür geben soll ! -.-

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »phreeaK« (20.02.2008, 14:24)


liquidsword

unregistriert

2

19.02.2008, 01:33

Da ist ein Virus drin... hab folgende Zeile gefunden.

[mysql]
....Wenn er die Datei geöffnet hat... pass ma uff du... chill und wart, bis er id und pw eingegeben hat... ruf mich dann an und gib... hauste[/mysql]

Ist ne .txt datei was soll da schon drin sein xD
hab die id von meinem stallchar gefunden. Die von meinem main ist nicht dabei.

btw... auch wenn du ein Fragezeichen hinter gesetzt hast... ist das jetzt ne Frage oder ne Aussage?!?

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »liquidsword« (19.02.2008, 03:03)


3

19.02.2008, 08:26

Auf der Liste stehen etliche ID mehrfach....

[Edit] "JM java exploints": Von der falschen Schreibweise mal abgesehen, würde mich mal interresieren wie sowas gehen soll (Nein net was ihr jetzt denkt). Java (Ich nehme mal an
du meinst Javascript, wobei Java != Javascript) läuft immer Clientseitig, also wird da nicht viel zu holen sein, die einzigste Möglichkeit das Java noch dran schuld wäre, sind JSP
(Java Server Pages) aber die benutzt JM überhaupt nicht, die setzten lieber ihren Windows Kram ein (asp oder wie sich der Dreck nennt ^^).

Mich stört einfach wenn Leute hier gleich mal wieder gegen Java hetzen ohne Ahnung von zu haben, so lass ich mir meine Lieblingssprache net kaputt machen. Aber ich weiß Kinder von
heute schreien gleich wieder "Das ist doch sooo langsam...." bei denen ist dann Hopfen und Malz eh schon verloren.

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »MasterHimself« (19.02.2008, 08:51)


DAU

Verteidiger einer zerschmetterten Welt

Beiträge: 2 603

Wohnort: Karlsruhe

Beruf: Software Developer

  • Nachricht senden

4

19.02.2008, 09:23

Mich stört einfach wenn Leute hier gleich mal wieder gegen Java hetzen ohne Ahnung von zu haben,


die setzten lieber ihren Windows Kram ein (asp oder wie sich der Dreck nennt ^^).


Bsit doch kein deut besser. Heßt doch auch einfach gegen andere Sprachen. So ist es halt mit dem eingeschränkten Sichtfeld.
vergisst man schnell mal, dass die DAUs eigentlich in der überzahl sind.

ich weiß sehr genau, dass AIDS viele (Geschechts-)Krankheiten, darunter HIV, vorbeugt.


5

19.02.2008, 09:27

Nun mit dem kleinen Unterscheid das asp etliche Sicherheitslücken in Webseiten produzieren kann, siehe joymax.com...
Meist ist es aber nur schlechtes Software Design was zu solchen Fehlern führt.


DAU

Verteidiger einer zerschmetterten Welt

Beiträge: 2 603

Wohnort: Karlsruhe

Beruf: Software Developer

  • Nachricht senden

6

19.02.2008, 09:51

Nun mit dem kleinen Unterscheid das asp etliche Sicherheitslücken in Webseiten produzieren kann, siehe joymax.com...
Meist ist es aber nur schlechtes Software Design was zu solchen Fehlern führt.


OMG. Das sind Anwendungsfehler, die diese Sicherheitslücken aufweisen und keine Sprachenlücken. Mit JSP kann man 100% die selben Lücken produzieren. Scheint also, dass du dich mit der Materie garnet wirklich befasst hast, damit komm ich wieder auf das Ergebnis mit dem eingeschränkten Sichtfeld.

Jede, ich wiederhole, JEDE Programmiersprache ist unsicher, wenn der Programmierer sie nicht einzusetzen weiß und fast jede Sprache kann man auch sehr sicher machen, wenn man es versteht.

Zur Aufklärung: Der Hack über die JM Seite verlief damals über ein Hiddenfield, wo sich JM die vorher eingegeben ID + Email hielt. Da man ja bekannterweise über Firebug usw. Hiddenfields bearbeiten kann, ist es fehlerhaft, solche Daten nicht in Sessions oder im Server zu halten, wo man sie Clientseitig nicht manipulieren kann. Diesen Fehler hätte mit JSP, PHP, ASP und und und passieren können, da es wie schon gesagt, eine logische Sicherheitslücke war.

So far

DAU
vergisst man schnell mal, dass die DAUs eigentlich in der überzahl sind.

ich weiß sehr genau, dass AIDS viele (Geschechts-)Krankheiten, darunter HIV, vorbeugt.


7

19.02.2008, 16:15

gut erklärt dau :thumbsup:

8

19.02.2008, 17:37

quack quack.

die liste ist ein TEIL(!) einer riesigen liste auf der angeblich alle ids und pws stehen. von wann die daten allerdings sind kann ich euch nicht sagen. ich weiss das einige leute solche listen besitzen und auch als hobby die ids +pws ausprobieren. einige pws gehen nicht mehr, einige schon.

der typ der das in sro.net forums gepostet hat hat kein plan von garnix.

Java exploit. wie auch immer es gemeint ist... tatsache ist das es funktioniert hat!

Soviel nur zu dem thema das unsere ids und pws zu jeder zeit sicher waren (JM aussage zu dem thema als es aktuell war.) zudem kommen dann die etlichen bugs auf JM.com wodurch das ändern des pws zum abenteuer wird. ich weiss mittlerweile von mehr als 30 leuten die ihr pw geändert haben auf JM.com udn danach weder das pw ändern, noch sich mit dem neuen/alten pw einloggen konnten. dann gibt es wiederum leute die nach dem wechseln des passworts auf einmal geleert wurden(weo bei man hier nie sagen kann wasr nun doch eigene schuld oder JM? wer sagt schon:"scheisse, hatte keylogger weil ich wieder i welche SCH** runtergeladen habe"). ist schon alles recht kurios was da abläuft.

9

19.02.2008, 19:33

Is schon erstaunlich wie dumm Joymax eig. is ^^

Wir zahlen trotzdem Geld für dieses Spiel egal ob sowas vorkommt oder nicht >.<

Joymax Aussage dagegn wird bestimmt wieder irgendeine Ausrede sein -.-

Brösmeli

Fortgeschrittener

Beiträge: 327

Wohnort: Honolulu

Beruf: Informatik Student

  • Nachricht senden

10

19.02.2008, 20:15

Ach, da ist keine eine ID dabei, die ich je besessen hatte.
Und ich hatte 1 1/2 Jahre gezockt.

Aber so ne Liste hab ich auchma erstellt, da warn sogar die id's der GMs dabei.

Da hatte damals joymax aufs phpbb umgestellt und ich konnt auf die memberlist zugreifen :p

->XqzMe<-

Fortgeschrittener

Beiträge: 313

Wohnort: Nürnbersch

  • Nachricht senden

11

19.02.2008, 20:22

Ach, da ist keine eine ID dabei, die ich je besessen hatte.
Und ich hatte 1 1/2 Jahre gezockt.

Aber so ne Liste hab ich auchma erstellt, da warn sogar die id's der GMs dabei.

Da hatte damals joymax aufs phpbb umgestellt und ich konnt auf die memberlist zugreifen :p
oha bist du krass

Brösmeli

Fortgeschrittener

Beiträge: 327

Wohnort: Honolulu

Beruf: Informatik Student

  • Nachricht senden

12

20.02.2008, 13:54

Ach, da ist keine eine ID dabei, die ich je besessen hatte.
Und ich hatte 1 1/2 Jahre gezockt.

Aber so ne Liste hab ich auchma erstellt, da warn sogar die id's der GMs dabei.

Da hatte damals joymax aufs phpbb umgestellt und ich konnt auf die memberlist zugreifen :p
oha bist du krass


püh, bei joymax musste kein hacker sein um auf so was zu kommen.
Die hatten das frische board eingestellt, und man konnt noch via die url auf die memberliste zugreifen.
Den rest hatte ich automatisiert und in ne text datei gespeichert.
Aber das ist mindestens schon ein Jahr jetzt her.

13

20.02.2008, 14:23

link entfernt, damit niemand auf dumme gedanken kommt O__o


:P


14

21.02.2008, 18:15

liste ist von nymble, 2006 forum exploit, man konnte die infos easy extratieren.is wertlos.
"If you tell a lie long enough, loud enough and often enough, the people will believe it"
"fist fighting is for pussies who are too lazy to carry their knives around"
"Humanity is Overrated"