Forum 

Forum AspNuke.it - Il tuo Portale OpenSource in ASP

SITI VIOLATI. ECCO FORSE COME FANNO:

Autore Messaggio
sisso

Utente
Utente
83 Discussioni



Profilo - sisso
18 giugno 2003 alle 13:37:00 Profilo - sissoInvia un messaggio privato Rispondi quotando
Modificato il 18 giugno 2003 alle 18:28:08

(f)
artax76

Utente
Utente
88 Discussioni



Profilo - artax76
18 giugno 2003 alle 18:24:00 Profilo - artax76Invia un messaggio privato Rispondi quotando
Modificato il 18 giugno 2003 alle 18:30:43

):( Potevi evitare di metterlo nel forum.....ora tutti sanno come fare !

Al limite mandav un PV a qualcuno per segnalarlo, o no?

[lo]
sbrisulo

Avanzato
Avanzato
101 Discussioni



Profilo - sbrisulo
18 giugno 2003 alle 19:17:36 Profilo - sbrisuloInvia un messaggio privato sbrisulo@hotmail.com Invia Messaggio Yahoo Rispondi quotando
dai, sono informazioni di dominio pubblico, tra l' altro relative alla versione 1.1.
In realtà il vero problema è che in aspnuke le pwd sono inserite in chiaro nei db, il che rende più semplice ogni operazione inlecita. Usate sempre pwd diverse in tutti i siti dove vi registrate, magari non usate mai l' utenza admin, che è ancora meglio. Ovvero l' utenza con cui vi registrate in giro, non usatela anche sui Vostri siti con poteri amministrativi.

---------------
Che dire, faccio il clawn,
raccolgo istanti...

http://www.manonellamano.it/public/portal
sisso

Utente
Utente
83 Discussioni



Profilo - sisso
18 giugno 2003 alle 21:15:33 Profilo - sissoInvia un messaggio privato Rispondi quotando
Modificato il 18 giugno 2003 alle 22:32:53

Prima di renderlo pubblico, ho mandato due email al webmaster di aspnuke.it, con allegato il file che è stato cancellato da questo forum. Nella mail li ho pregati di rispondermi e dirmi come devo fare, visto che il mio sito bello o brutto che sia mi è costato un sacco di ore di lavoro. non ho ricevuto nessuna risposta.

Poi ragazzi non è questione di usare nik diversi, o provato un giorno a cambiare passw tre volte usando dei nomi inimmaginabili senza nessun risultato.

Non so per voi, ma per me, ogni volta che si iscrive un utente nuovo è motivo di soddisfazione, e non mi sembra accettabile che debba farmi copia tutte le sere dei db per paura che qualcuno me li scassi.

Con questo la mia non vuole essere una polemica, ma solo una richiesta di aiuto.



):(
---------------
http://www.giulin.net
sbrisulo

Avanzato
Avanzato
101 Discussioni



Profilo - sbrisulo
18 giugno 2003 alle 23:14:48 Profilo - sbrisuloInvia un messaggio privato sbrisulo@hotmail.com Invia Messaggio Yahoo Rispondi quotando
forse questo ti può aiutare, ma si riferisce soprattutto alla vecchia versione la 1 e la 1.1 senza patch

aspnuke-account-hijacking (8832) Medium Risk

ASP-Nuke local cookie modification could allow account hijacking
Description:


ASP-Nuke is a Web portal and content management system for ASP enabled Web servers. ASP-Nuke RC1 and RC2 could allow a remote attacker to hijack other user's accounts. ASP-Nuke stores unencrypted authentication cookies, which could allow a remote attacker to modify their own cookie value to that of another user, including possibly an administrator, to gain access to that user's account.


Platforms Affected:
ASP-Nuke RC1
ASP-Nuke RC2


Remedy:


Upgrade to the latest version of ASP-Nuke (RC3 or later), available from the ASP-Nuke Web site. See References.


Consequences:
Gain Access

References:
Vuln-Dev Mailing List, 2002-04-09 10:16:56, "Security holes in ASP-Nuke" at http://marc.theaimsgroup.com/?l=vuln-dev&m=101837427416436&w=2

ASP-Nuke Web site, "ASP-Nuke" at http://www.asp-nuke.com/



Standards associated with this entry:
BID-4484: ASP-Nuke Plaintext Cookie Authentication Credentials User Account Compromise Vulnerability

CAN-2002-0522: ASP-Nuke RC2 and earlier allows remote attackers to bypass authentication and gain privileges by modifying the "pseudo" cookie.



Reported:
April 09 2002.



The information within this database may change without notice. Use of this information constitutes acceptance for use in an AS IS condition. There are NO warranties, implied or otherwise, with regard to this information or its use. Any use of this information is at the user's risk. In no event shall the author/distributor (Internet Security Systems X-Force) be held liable for any damages whatsoever arising out of or in connection with the use or spread of this information.

Copyright (c) 1994-2003 Internet Security Systems, Inc. All rights reserved worldwide.




---------------
Che dire, faccio il clawn,
raccolgo istanti...

http://www.manonellamano.it/public/portal
Jonny

Amatore
Amatore
40 Discussioni



Profilo - Jonny
30 giugno 2003 alle 22:52:13 Profilo - JonnyInvia un messaggio privato Rispondi quotando
Potrei sapere un po cosa è successo, sto per pubblicare il mio sito e il fatto di sapere che potrebbe essere vulnerabile mi mette in allarme. Poi perchè cancellare il post principale mi chiedo? Almeno uno sa dov'è il problema e puo tentare di risolverlo.
Gradirei essere informato sugli sviluppi ,
grazie jonny
labprogg@tiscali.it
---------------
Jonny Mnemonic "Reloaded"

Log in

Login
Password
Memorizza i tuoi dati:

Cerca

 

Sostieni AspNuke

Un piccolo gesto per aiutarci a mantenere AspNuke.it online

Promo

MusicWebItalia.it
Video Testi Traduzioni Spot Colonne sonore Accordi e Spartiti gratis.

Visitatori

Visitatori Correnti : 192
Membri : 0 offline Anna

Iscritti

 Utenti: 18940
Ultimo iscritto : glauco
Lista iscritti
Messaggi privati: 3373 Commenti: 2210 Immagini: 39 Downloads: 144 Articoli: 49 Pagine: 101 Siti web: 558 Notizie: 180 Sondaggi: 11 Preferiti: 5685329 Post sui forum: 51195 Libro degli ospiti: 4 Eventi: 7

Versioni

Temi