Author Topic: Passwortüberprüfung kann umgangen werden?  (Read 6947 times)

0 Members and 1 Guest are viewing this topic.

Offline Moinsen

  • Newbie
  • *
  • Posts: 18
    • View Profile
Passwortüberprüfung kann umgangen werden?
« on: July 20, 2009, 12:23:10 PM »
Seit einigen Tagen habe ich vermehrt festgestellt, dass häufiger aus dem IP-Adressenbereich 117.24. bis 117.31. Zugriffe auf die Bildgalerie erfolgen mit der Absicht, einen Text als Kommentar zu hinterlassen. Gäste können Kommentare hinterlassen, müssen aber wie in 4Images üblich den Captcha-Code richtig eingeben. Dabei ist mir aufgefallen, dass trotz des Captchas Einträge im Bildeintrag landen. Daraufhin habe ich mit dem MOD zu Recaptcha aufgerüstet und trotzdem erhalte ich wieder Kommentarspam. Dieser Spam kommt von Google mit bestimmten Suchwörtern auf eine Bildseite, wo der Spameintrag hinterlassen wird.

Folgende Eckpunkte deuten darauf hin:

- Besucher mit dem IP-Adressenbereich 117.24. bis 117.31.

- Kommentarbetreff lautet: wow gold

- Captchas werden möglicherweise umgangen, da trotz Captcha Spam erfolgt

- Folgender Referrer wird benutzt:
(http://www.google.com/search?q=%22Kommentar+posten%22+%22Name:%22+%22%C3%9Cberschrift:%22+%22Kommentar:%22+%22BBCode%22&hl=en&newwindow=1&start=0&sa=N)

- Suchwörter sind also "Kommentar posten" "Name:" "Überschrift:" "Kommentar:" "BBCode" - betrifft somit von der Struktur ausschließlich die 4Images Galerien

Offline kai

  • Administrator
  • Addicted member
  • *****
  • Posts: 1.423
    • View Profile
    • 4images - Image Gallery Management System
Re: Passwortüberprüfung kann umgangen werden?
« Reply #1 on: July 20, 2009, 12:55:24 PM »
Leider sind CAPTCHAs kein 100%iger Schutz:
http://de.wikipedia.org/wiki/CAPTCHA#Umgehung_von_CAPTCHAs
Your first three "must do" before you ask a question:
1. Forum rules
2. FAQ
3. Search

Offline Moinsen

  • Newbie
  • *
  • Posts: 18
    • View Profile
Re: Passwortüberprüfung kann umgangen werden?
« Reply #2 on: July 20, 2009, 01:04:53 PM »
Das ist wohl wahr. Für alles weitere gibt es zum Glück die htaccess  :mrgreen:

Aber sollte hier tatsächlich ein Sicherheitsproblem in der Software aufgetreten sein, stelle ich lieber die Informationen über das Spamverhalten zur Verfügung, damit anderen damit vielleicht geholfen werden kann.

Offline kai

  • Administrator
  • Addicted member
  • *****
  • Posts: 1.423
    • View Profile
    • 4images - Image Gallery Management System
Re: Passwortüberprüfung kann umgangen werden?
« Reply #3 on: July 20, 2009, 01:49:30 PM »
Das hat nichts mit der Software zu tun, sondern ist ein grundsätzliches Problem von CAPTCHAs.

Was Du selbst noch tun kannst:
- CAPTCHA verändern (siehe /docs/CAPTCHA.deutsch.txt)
- Kommentare für registrierte User erlauben
Your first three "must do" before you ask a question:
1. Forum rules
2. FAQ
3. Search

Offline Nicky

  • Administrator
  • 4images Guru
  • *****
  • Posts: 3.195
    • View Profile
Re: Passwortüberprüfung kann umgangen werden?
« Reply #4 on: July 20, 2009, 03:40:38 PM »
all,

am besten folgendes im phpmysqladmin ausführen:

Quote
UPDATE PREFIX_categories SET `auth_sendpostcard` = 2, `auth_postcomment` = 2;

PREFIX aus der config.php entnehmen
Quote
$table_prefix = "4images_";

damit wird mindestens sichergestellt das nur registrierte user kommentare schreiben bzw. postkarten verschicken können
cheers
Nicky
Your first three "must do" before you ask a question ! (© by V@no)
- please read the Forum Rules ...
- please study the FAQ ...
- please try to Search for your answer ...

nicky.net 4 4images
Signature stolen from mawenzi

Offline Patrick_Diehl

  • Newbie
  • *
  • Posts: 15
    • View Profile
    • lustige Bilder und Funpics
Re: Passwortüberprüfung kann umgangen werden?
« Reply #5 on: July 20, 2009, 09:08:28 PM »
Ich hab das gleiche prob, ich denke das hier jemand gezielt offene 4images sucht welche die Kommentar Funktion für Gäste offen haben um dann manuell also mit Captcha eingabe diesen Werbetext erstellt.

Hatte das jetzt drei Tage in Folge und hab jetzt mal die Texte die er sucht geändert.

Da ich denke das das ein Mensch macht wird also am Captcha nix auszusetzen sein, da hilft halt nur für Mitglieder machen was ich aber für Schade finde.

Du kannst mal probieren den IP BEreich in htaccess auszusperren

<Limit GET POST>
order allow,deny
allow from all
#spezifische IP sperren:
deny from 111.11.111.111
deny from 22.22.22.22
</Limit>
Warning! Bad english ahead! ^^

V 1.7.6-.1.7.7.

Offline Nicky

  • Administrator
  • 4images Guru
  • *****
  • Posts: 3.195
    • View Profile
Re: Passwortüberprüfung kann umgangen werden?
« Reply #6 on: July 20, 2009, 09:27:27 PM »
Hi Patrick,

leider ist es so..
aber man tut dem spammer es mindesten ein bisschen schwerer.
registrieren, Email bestätigen, dann bild kommentieren.

auch hier im forum wird tag täglich gespammt, aber wie gesagt, machen wir es dennen mindestens ein bisschen schwerer.
irgendwann haben die auch keine lust mehr.

also, meine meinung, alle lücken schliessen.
cheers
Nicky
Your first three "must do" before you ask a question ! (© by V@no)
- please read the Forum Rules ...
- please study the FAQ ...
- please try to Search for your answer ...

nicky.net 4 4images
Signature stolen from mawenzi