Aktuelles

Advisory: Fehler in PHPAuction Auktions-Skript

Ein Mitglied unseres Penetrations-Test-Teams Tobias Glemser hat einen Fehler in der Authentisierung älterer PHPAuction Versionen gefunden.

Es ist möglich die cookie basierte Authentisierung zu umgehen, ohne Kenntniss von Benutzername oder Passwort Vollzugriff auf das Administrationsinterface zu erhalten. Hierbei lassen sich alle Nutzerdaten und Auktionsdaten einsehen und beliebig verändern. Die fehlerhaften Scripte scheinen bei recht vielen Auktionshäusern eingesetzt werden. Betroffen sind davon schätzungsweise über 30.000 aktuell laufende Auktionen und über 60.000 Nutzer der Auktionsplattformen.

Weitere Informationen:
Advisory von Tobias Glemser mit Informationen über betroffene Skripte und Gegenmaßnahmen
Eintrag in der Vulnerabilty-Datenbank auf securityfocus.com

Alle Meldungen

Sie müssen noch nicht alle Antworten haben.