cybton.com
Über uns | Jobs | Werbung | Sitemap | AGB | Impressum | Hilfe ?
 Kostenlos anmelden)
Forum
Aktuellste Beiträge
Forenregeln

Community
BB-Codes
Tags
Chat
Suche (Web)
Wer ist online?
Top-User

Basar


Statistik
Mitglieder gesamt: 68122
Mitglieder online: 0
Gäste online: 1
mehr...

Anzeige
Forum » Forum: Musik » Thread: Universal Music wirbt für thepiratebay.org

Thread: Universal Music wirbt für thepiratebay.org

Seite 1 von 212

22.07.2008 15:26 Uhr

 

Status: offline
Offenbar scheint es auf der Newsletter-Verwaltungswebsite von Universal Music Deutschland ein kleines Sicherheitsleck zu geben, weswegen Universal (wahrscheinlich unbeabsichtigt :-D) für den Bittorrent Tracker thepiratebay.org wirbt :-D

Universal Music
22.07.2008 17:21 Uhr

 

Status: offline
1 mal bearbeitet
___________________________
I've lost a machine... literally _lost_ it responds to ping, it works completely, I just can't figure out where in my apartment it is.
22.07.2008 19:17 Uhr

 

Status: offline
omg..
Und sowas von Universal Music.
 :lol: 
hmm... aber irgendwie geht mein JS Code nicht so ganz..

EDIT: Ok, es geht doch:
Virus auf der Universal Website

Mein Firefox war nur so sicher. NoScript hat es geblockt.^^
EDIT2:
hmm.. Wieso geht die TPB Website eigentlich nicht mehr?
3 mal bearbeitet
___________________________
Dieser Beitrag entstand durch hirnloses Herumtippen auf der Tastatur.
Jeglicher Sinn und Zusammenhang darin wäre rein zufällig und nicht beabsichtigt.
22.07.2008 19:45 Uhr

 

zombie3456
Programmierer
Status: offline
Man fragt sich nur, welche(r) Webprogrammierer auf die Idee kam(en), Statusmeldungen direkt als Text in der URL mitzusenden. Das ist doch blöd, dann soll man einen Status-Code nehmen und den intern umwandeln...
1 mal bearbeitet
___________________________
DURATIVUM | Blog zur Sprache Latein
22.07.2008 20:16 Uhr

 

Status: offline
dann hätten wir wenigstens noch den spaß und könnten
status=1
status=2
status=3
status=4
status=5
[...]
status=27

ausprobieren^^
___________________________
Faulheit ist wenn man mit einem Glas Milch in der Hand auf das nächste Erdbeben wartet um einen Milchshake zu trinken.
Chuck Norris hat mehr Kreditkarten als Max Mustermann!
Sido fragte mal "Wer ist Chuck Norris?". Seitdem trägt er eine Maske.
22.07.2008 20:51 Uhr

 

Status: offline
Zitat:
Man fragt sich nur, welche(r) Webprogrammierer auf die Idee kam(en), Statusmeldungen direkt als Text in der URL mitzusenden. Das ist doch blöd, dann soll man einen Status-Code nehmen und den intern umwandeln...

Die Seite der Bundesregierung hatte auch sehr lange dieses Lücke die müssen den Selben Programmierer haben :P

Bei Universal ist es mir eigentlich relativ egal auch wenn die derzeit die Filme und Serien Produzieren die eigentlich anschaue :P bei der Bundesregierung fand ich das schon etwas schlimmer da da viele nennen wir sie "User" drauf gehen und alles glauben was da steht. Gibt noch zig solcher Seiten ich weis auch ned warum man das macht... das ist bei mir mittlerweile ne Sache dir mir direkt ins Auge sticht ... zumindestens kann man scheinbar aber keinen Schadcode einbauen sonst wäre die Seite nämlich jetzt schon down^^
1 mal bearbeitet
___________________________
I've lost a machine... literally _lost_ it responds to ping, it works completely, I just can't figure out where in my apartment it is.
22.07.2008 21:25 Uhr

 

Status: offline
Warum funktioniert das nicht?
.%22]Klick

Wenn ich per echo $_GET['status'] das ausführe sollte doch eigentlich ein Ergebnis kommen, oder etwa nicht? (hab net getestet)
___________________________
MFG Jan
"funzt nicht" ist keine gültige Fehlerbeschreibung!*haarerauf*
http://www.sysprofile.de/id30821
22.07.2008 22:04 Uhr

 

zombie3456
Programmierer
Status: offline
Zitat:
Wenn ich per echo $_GET['status'] das ausführe sollte doch eigentlich ein Ergebnis kommen, oder etwa nicht? (hab net getestet)
Du musst bedenken, dass der Text als String eingelesen wird und daher als String ausgegeben wird. Deine Technik ginge nur, wenn der Source-Code so aussähe:
PHP:
1
2
<?php
echo eval($_GET['status']);
Aber so dumm wird hoffentlich kein Berufsprogrammierer sein.

Edit

Ah, hab grad wieder etwas verspätet gesehen, dass du ja versucht hast, den String zu schließen und die PHP-Variable anzuhängen. Aber PHP sieht das ja nicht so wie du als Nutzer. PHP weiß nur, dass das einkommende Objekt vom Typ String ist und die gegebenen Zeichen enthält.
Und die Ausgabe der Variable hat ja eh keine Anführungszeichen in der Umgebung.
2 mal bearbeitet
___________________________
DURATIVUM | Blog zur Sprache Latein
23.07.2008 00:03 Uhr

 

Status: offline
Zitat:
Die Seite der Bundesregierung hatte auch sehr lange dieses Lücke die müssen den Selben Programmierer haben :P

Oh mein "G..+"  :shocked:  (darf man das als nicht Christ sagen? xD)
Ich habe eigentlich nie gelernt was XSS wirklich ist, und wie man sicher programmiert (in PHP) (btw. kennt da jeman ein gutes eBook, TUT?)
Aber ist es nicht die Aufgabe eines Programmieres, jegliche Sicherheitslücken zu meiden und.. äh...
Will man einmal groß reden, fehlen einem die Worte ^^
Aber ihr wisst, was ich sagen wollte.  :lol: 

EDIT:
Weils gerade so schön ist:
Universal Bug <-- Das war nicht so leicht wie es aussieht..
ein transparenter pixel der sich über das gesamte bild erstreckt, und als Link fungiert, wäre auch gemein, fällt mir gerade ein...
4 mal bearbeitet
___________________________
Dieser Beitrag entstand durch hirnloses Herumtippen auf der Tastatur.
Jeglicher Sinn und Zusammenhang darin wäre rein zufällig und nicht beabsichtigt.
23.07.2008 01:49 Uhr

 

Status: offline
Hey, Th3D, das find ich ja mal geil :-D Neuer Volksport: Lustigen Inhalt in die Universal Music Website zaubern :-D

Ich muss Zombie recht geben. PHP-Code kann man da nicht ausführen, da der Kram ja als String eingelesen und ausgegeben wird.

Interessant ist Th3Ds anderer Ansatz mit dem Javascript. Da Javascripte ja Cookies auslesen können und diese Seite offensichtlich Sessions verwendet, könnte man den Session-Cookie des Opfers auslesen und zb. über Javascript ein Bild einbinden, dessen Adresse diesen Session-Code enthält. Der Angreifer könnte anhand der Aufrufe des Bildes die Session des Opfers in Erfahrung bringen und sich mit selbiger einloggen, um zb. persönliche Daten o.Ä. in Erfahrung zu bringen. Bei diesem Szenario gehe ich natürlich davon aus, dass die Session nicht an eine IP gebunden ist. Ich meine.. Die Übergeben eine Fehlermeldung als String in einer Get-Variable und überprüfen selbigen nicht mal auf html/Javascript. Das spricht nicht gerade für ein großes Sicherheitsbewusstsein. Dass man Login-Daten nicht noch über eine Get-Variable übergibt, sondern über eine Session, ist noch alles :-D
Seite 1 von 212
Ähnliche Threads Forum Ähnlichkeitsgrad
 GPS-Tracker (später auch als Navigationsgerät) Hardware 1
 Musik mit Haushaltsgegendständen Musik 1
nach obennach oben

Copyright © 2008 cybton-network

Google
Partner: #Musik - Dein Internetradio - nexem. - .wir machen news - Your-Book.net - Dein kostenloses Gästebuch
ANEXIA - PHP Entwicklung - Dockers - s.Oliver Schuhe - Think Schuhe - der eigene Weg - Dorfen - Paul Green Schuhe - Bequeme Geox - Web-Entwicklung