Sie sind nicht angemeldet.

Lieber Besucher, herzlich willkommen bei: Silkroad Online Forum. Falls dies Ihr erster Besuch auf dieser Seite ist, lesen Sie sich bitte die Hilfe durch. Dort wird Ihnen die Bedienung dieser Seite näher erläutert. Darüber hinaus sollten Sie sich registrieren, um alle Funktionen dieser Seite nutzen zu können. Benutzen Sie das Registrierungsformular, um sich zu registrieren oder informieren Sie sich ausführlich über den Registrierungsvorgang. Falls Sie sich bereits zu einem früheren Zeitpunkt registriert haben, können Sie sich hier anmelden.

1

18.03.2008, 05:31

[ACHTUNG]Neuer Silkroad Forum Exploit![ACHTUNG]

Silkroad forum exploit!:
There a new forum exploit, hopefully Joymax will realize it during the backup.
The exploit enable user to execute script code and redirect joymax traffic to other website.
This is critical and should be fixed as soon as possible.



A good way to disable script exploit would be to replace the character
< with &lt; and > with &gt; inside the forum post message.



For security reason we will not post the code to execute the exploit.
A few people already know the code and it should be enough for Joymax to fix this exploit.
This exploit has been brought to us by 'etrghsgfh' and have been reported to Joymax.

Öffnet keine Threads in dem offiziellen forum auf silkroadonline.net, gibt schon paar leute die versuchen die cookies von den anderen usern zu stehlen usw.

@rev6
"If you tell a lie long enough, loud enough and often enough, the people will believe it"
"fist fighting is for pussies who are too lazy to carry their knives around"
"Humanity is Overrated"

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »backo« (18.03.2008, 05:37)


2

18.03.2008, 06:38

o_O danke für die info aber is ja nix neues das sowas passiert :(

3

18.03.2008, 09:36

Hab da noch nie gepostet und wird auch so bleiben^^ aber danke backo.

sypher

pr0n00b

Beiträge: 1 295

Wohnort: bei Dortmund

Beruf: Schüler

  • Nachricht senden

4

18.03.2008, 09:39

"

Zitat

This exploit has been brought to us by 'eistee' and have been reported to Joymax.
"

Instinct

I_Eat_Dogs !!!!!!!!!!!!!!!!

Beiträge: 460

Wohnort: <_<

Beruf: <_<

  • Nachricht senden

5

18.03.2008, 10:56

gilt das auch wenn man die botbann liste bei sro.net geöffnet hat? :=D:
:totlach: :totlach: :totlach: :totlach: :totlach: :totlach: :totlach: :totlach:
:totlach: :totlach: :totlach: :totlach: :totlach: :totlach: :totlach: :totlach:
:totlach: :totlach: :totlach: :totlach: :totlach: :totlach: :totlach: :totlach:
:totlach: :totlach: :totlach: :totlach: :totlach: :totlach: :totlach: :totlach:

6

18.03.2008, 15:33

nein würde ich nicht denken.
Denn dann hast du nur infos von Joymax bekommen.. wenn du ienen thread öffnest, schickst ud ja daten ins internet und da können zugangsdaten enthalten sein.. also schon recht gefährlich ^^

7

18.03.2008, 15:36

Ich hab nen Thread geöffnet und wurde auf rev6.com geschickt.
Naja, mal sehen wann JM das fixen wird.

Edit:Leute aus der *Gilde* haben behauptet das es schon gefixed wurde.

*~_~*

ZOMFG, DO A FREAKIN BARREL ROLLZzzz!
Dieser Beitrag wurde bereits 39000 mal editiert, zuletzt von »Mr_LovaLova« (Heute, um diese Uhrzeit)

Dieser Beitrag wurde bereits 3 mal editiert, zuletzt von »Mr_LovaLova« (18.03.2008, 16:09)


8

18.03.2008, 15:43

da hat jm ja mal wieder alles richtig gemacht :xD:


btw: der guilden? wie sehr willst du die deutsche rechtschreibung noch vergewaltigen?
I've got a heart on for you

9

18.03.2008, 17:51

RE: [ACHTUNG]Neuer Silkroad Forum Exploit![ACHTUNG]

Silkroad forum exploit!:
A good way to disable script exploit would be to replace the character
< with &lt; < and > with &gt; inside the forum post message.
Ach du scheiße! :eek:
Das ist Grundsatz eines jeden Web-Programmierers, dass man Möglichkeiten zur Einschleusung und Ausführung von von Usern geschriebenem Code immer erstmal deaktiviert.

(Ein weiterer Beweis meiner Überzeugung das JM einfach nix drauf hat.)
Wir müssen [...] der Versuchung widerstehen, ein Geflecht von Gesetzen herzustellen, hinter dem eines Tages die Freiheit unsichtbar wird. - Helmut Schmidt[/size]

10

18.03.2008, 18:18

<br><blockquote class="wysiwygQuote">Hallo liebe Leser und Leserinnen, <br><br>wie heute auf rev6.com veröffentlicht wurde, gibt es eine neue Sicherheitslücke auf der Webseite von Silkroad Online.<br>Da rev6.com diese nicht veröffentlicht, tun wir dies jetzt. Es handelt sich um eine nicht weiter überprüfte Variable auf der Seite <a href="https://www.joymax.com/portal/Joymax_Front.jmx" wcf_href="https://www.joymax.com/portal/Joymax_Front.jmx">https://www.joymax.com/portal/Joymax_Front.jmx</a>. Die von diesem Script aufgerufene Variable workUrl wird nicht dahingehend geprüft, ob der Content auf dem selben Server liegt oder nicht. Somit sind die Vorraussetzungen für Phishingattacken prima, denn man kann z.B. mit der URL <a href="https://www.joymax.com/portal/Joymax_Front.jmx?workURL=http://www.0%C3%9733.de" wcf_href="https://www.joymax.com/portal/Joymax_Front.jmx?workURL=http://www.0×33.de">https://www.joymax.com/portal/Joymax_Fro…://www.0×33.de</a> dem User vortäuschen er befinde sich auf der Homepage von Joymax, in wahrheit jedoch ist er auf unserer Homepage. Mal wieder ein Beweis mehr für die Inkompetenz von Joymax. </blockquote><br><br><br><br><br><br><font color="#ff0000">bitte keine links zu 0x33 und konsorten. danke... mfg phreeak</font>

Dieser Beitrag wurde bereits 2 mal editiert, zuletzt von »fLoo« (19.03.2008, 13:07)


Brösmeli

Fortgeschrittener

Beiträge: 327

Wohnort: Honolulu

Beruf: Informatik Student

  • Nachricht senden

11

18.03.2008, 22:41

so nen ähnlichen "Exploit" hab ich auch mal gefunden.

War ne lustige Sache, konnt man eigenen Code über die Url auf den Weg geben.

War glaub ich irgendwas mit dem Error Code.

Hatte da ne lustige "Official Joymax Bot" Seite mit gebaut. (direkt auf der joymax seite integriert, sah halt geil aus :p)

Danach hab ich mal das Login Formular nachgebaut.
Man konnte einlog Daten damit weiterleiten.
Hatte es jedoch gebastelt um nicht irgendwelche Leute zu hacken, weil das hatte ich nicht nötig.

Hatte es damals als private 0x33 Nutzer auf dem Forum gepostet, schließlich findet man nicht alle Tage nen Bug.

Dann hat jemand meinen Code ausgenutzt. Den auf seine Softmod Crack Seite eingebaut, Nutzer umgeleitet und die hat er dann gehackt.
Zum Glück war klar, dass nicht ich der Hacker war, weil, wer hatte damals schon gerne seinen private Status verdummbeutelt.

Immerhin, drei wochen später oder 4 war der Bug dann gefixt. :thumbup: