Achtung: Goldklau-Link

Hier kann alles rund um Freewar diskutiert werden.
Benutzeravatar
Litos
Kriechlapf
Beiträge: 46
Registriert: 17. Jan 2005, 08:29

Re: Achtung: Goldklau-Link

Beitrag von Litos » 20. Mär 2008, 03:03

Könnte man nicht einfach die Session-ID mit in jeden Link reinschreiben und dann prüfen, ob die Session-ID des Spielers mit der im Link übereinstimmt? Das sollte diesen Angriff doch eigentlich verhindern, da man die Session-ID des Opfers kennen müsste.

Benutzeravatar
damh
großer Laubbär
Beiträge: 2591
Registriert: 15. Mär 2005, 01:10

Re: Achtung: Goldklau-Link

Beitrag von damh » 20. Mär 2008, 16:03

Litos hat geschrieben:Könnte man nicht einfach die Session-ID mit in jeden Link reinschreiben und dann prüfen, ob die Session-ID des Spielers mit der im Link übereinstimmt? Das sollte diesen Angriff doch eigentlich verhindern, da man die Session-ID des Opfers kennen müsste.
Naja, so lief es hier mal früher.

Dann waren aber die Benutzer so außerordentlich klug und mussten ihre Adresszeile an wildfremde Leute weitergeben, die den Account dann sofort übernommen haben.

Sowas in der Art bräuchte man aber schon. Allerdings löst das auch nur ein Teilproblem.
Gruß damh
Glück ist das Maß, in dem ich zulasse, dass meine Bedürfnisse erfüllt werden können.
=> Wer glücklich sein will, muss wissen, was er braucht.
=> Wer weiß, was er braucht, kann beobachten, wer oder was ihm im Weg steht. Man ist es fast immer selbst.

Benutzeravatar
Litos
Kriechlapf
Beiträge: 46
Registriert: 17. Jan 2005, 08:29

Re: Achtung: Goldklau-Link

Beitrag von Litos » 20. Mär 2008, 17:27

Stimmt, das ist mir auch vorhin noch eingefallen. So wäre es wohl möglich, die Session komplett zu übernehmen.

Aber das lässt sich auch ganz einfach lösen: Man generiert für jede Session einen zufälligen Code, den man in der Datenbank zusammen mit der Session-ID speichert. Jeder Link, der irgendeine Spielaktion ausführt, enthält dieses Token. Das Spiel überprüft dann einfach immer, ob das Token im Link zu der Session-ID des Spielers passt. Wenn der Angreifer das Token des Spielers in die Finger bekommt, bringt ihm das immer noch garnichts, weil er ja nicht die dazugehörige Session-ID bekommt und Link-Angriffe werden dadurch auch effektiv verhindert (außer natürlich während der laufenden Session).
Also, wenn der Spieler einem anderen Spieler einen Link von einer eigenen Spielaktion gibt, dann ist er natürlich selbst Schuld, aber selbst dann funktioniert der Angriff nur so lange, bis er sich neu eingeloggt hat.

Oder hab ich jetzt wieder etwas übersehen?

Benutzeravatar
damh
großer Laubbär
Beiträge: 2591
Registriert: 15. Mär 2005, 01:10

Re: Achtung: Goldklau-Link

Beitrag von damh » 20. Mär 2008, 17:43

Naja, man sollte dabei zusätzlich die Nebeneffekte des Referer beachten bzw. dafür sorgen, dass niemals Fremd-URIs mit einem Referer von einer Seite mit diesem Token aufgerufen werden können.
Dann wäre man vermutlich die schlimmsten Probleme bereits los.
Gruß damh
Glück ist das Maß, in dem ich zulasse, dass meine Bedürfnisse erfüllt werden können.
=> Wer glücklich sein will, muss wissen, was er braucht.
=> Wer weiß, was er braucht, kann beobachten, wer oder was ihm im Weg steht. Man ist es fast immer selbst.

Benutzeravatar
Venon
Zauberer der Bergwiesen
Beiträge: 413
Registriert: 19. Dez 2006, 14:40
Wohnort: Österreich

Re: Achtung: Goldklau-Link

Beitrag von Venon » 21. Mär 2008, 09:03

zum glück hab ich kein gold und hab nie mehr als 2k auf der hand :mrgreen:

naja jedenfalls wird ingame nicht davor gewarnt im gegensatz zu pw weitergabe oÄ
mfg Venon

Gute Bands: KoRn, System Of A Down und Linkin Park ;-)

Roudy
Kopolaspinne
Beiträge: 1019
Registriert: 11. Apr 2005, 22:02
Wohnort: Dresden
Kontaktdaten:

Re: Achtung: Goldklau-Link

Beitrag von Roudy » 25. Mär 2008, 03:35

Die Einführung der bisher schon bei Einzelschlägwn vorhandenen Sicherheits-IDs würde glaube ich schon eine Menge Probleme lösen!
Magnus Luterius hat geschrieben:Aber ist echt interessant, wie manche hier ihre andere Seite zeigen[...].Glaub, die nächste Neuerung sollte eine Verlinkung zur Suchtberatung sein.

Benutzeravatar
damh
großer Laubbär
Beiträge: 2591
Registriert: 15. Mär 2005, 01:10

Re: Achtung: Goldklau-Link

Beitrag von damh » 25. Mär 2008, 13:41

Roudy hat geschrieben:Die Einführung der bisher schon bei Einzelschlägwn vorhandenen Sicherheits-IDs würde glaube ich schon eine Menge Probleme lösen!
Das ist auch mittlerweile bei vielen Links geändert worden so.

Geldübergabe sollte z.B. nicht mehr gehen.
Gruß damh
Glück ist das Maß, in dem ich zulasse, dass meine Bedürfnisse erfüllt werden können.
=> Wer glücklich sein will, muss wissen, was er braucht.
=> Wer weiß, was er braucht, kann beobachten, wer oder was ihm im Weg steht. Man ist es fast immer selbst.

Antworten

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 7 Gäste