Plaintext wachtwoord over het web bij wijzigen forumprofiel

Pagina: 1
Acties:
  • 1.066 views

Acties:
  • 0 Henk 'm!

  • The Zep Man
  • Registratie: Oktober 2003
  • Laatst online: 23:02

The Zep Man

🏴‍☠️

Topicstarter
Dit is een vervolg op iets dat ik in mei 2013 had aangekaart.

Hetzelfde beveiligingsprobleem is meer dan een jaar later nog steeds aanwezig. Als een gebruiker zijn of haar profiel wijzigt op deze pagina, dan moet het profielwachtwoord gegeven worden om de wijzigingen te bevestigen. Het wachtwoord gaat als plaintext het Internet over.

In het vorige topic had ik al aangekaart dat dit simpelweg is op te lossen door de URL in het action-attribuut te laten beginnen met 'https' in plaats van 'http'. Dit kan nu al gedaan worden en werkt.

Het voorstel voorkomt niet actieve aanvallen (injectie) omdat het formulier en andere delen van Tweakers.net en GoT nog steeds opgevraagd worden via HTTP. Het voorkomt wel passieve (sniffing) aanvallen doordat het wachtwoord niet meer plaintext het Internet over gaat. Dit lijkt mij wenselijk, omdat het e-mailadres ook getoond wordt op de profielpagina en het wachtwoord gelijk kan zijn aan diensten die gekoppeld zijn aan dit e-mailadres.

Een ander voorstel is om de profielpagina alleen nog opvraagbaar te maken via HTTPS. Dit werkt nu al, maar vereist nog steeds dat het eerste voorstel wordt doorgevoerd om te voorkomen dat het wachtwoord niet alsnog plaintext over het Internet gaat bij het bevestigen van de wijzigingen op deze pagina.

[edit]
Als de wijzigingspagina niet opent in HTTPS, kopieer/plak dan de volgende URL in de adresbalk: https://gathering.tweakers.net/forum/edit_user

Let op dat verschillende elementen van de pagina (user icons, favicon, etc.) nog steeds via onveilige HTTP verbindingen worden opgehaald. Dit doet niets af aan het feit dat de submit knop naar de HTTPS site kan verwijzen om in ieder geval het versturen van de gewijzigde gegevens en het wachtwoord over een veilige verbinding te laten lopen.

[ Voor 30% gewijzigd door The Zep Man op 13-08-2014 08:35 ]

Yar har, wind in your back, lads, wherever you go!


Acties:
  • 0 Henk 'm!

  • Camulos
  • Registratie: Januari 2009
  • Laatst online: 28-07 16:06

Camulos

Stampert

+1

De pagina krijg je in HTTP geserveerd via: Profiel (dropdown-rechtsboven) -> Bewerken -> tabje "Avatar & Forum profiel".

In de OWASP top10 op nummer 6 onder Sensitive Data Exposure.

Lijkt me dat Tweakers.net dit security issue serieus neemt. Vind dit toch wel schokkend om te zien dat er een jaar na dato nog niets veranderd is! Zeker als enkel gaat om het afdwingen van HTTPS / SSL.

IMO: Het minste dat er gedaan kan worden is HTTPS forceren voor het aanpassen van GoT-profiel, of het wachtwoord niet uitvragen.

Not just an innocent bystander


Acties:
  • 0 Henk 'm!

  • The Zep Man
  • Registratie: Oktober 2003
  • Laatst online: 23:02

The Zep Man

🏴‍☠️

Topicstarter
Camulos schreef op dinsdag 12 augustus 2014 @ 23:23:
+1

De pagina krijg je in HTTP geserveerd via: Profiel (dropdown-rechtsboven) -> Bewerken -> tabje "Avatar & Forum profiel".
Alternatieve route vanuit GoT: 'Myreact' (rechtsboven) -> 'Wijzig profiel'.

Yar har, wind in your back, lads, wherever you go!


Acties:
  • 0 Henk 'm!

  • Camulos
  • Registratie: Januari 2009
  • Laatst online: 28-07 16:06

Camulos

Stampert

Het zou wel fijn zijn als er in ieder geval iets van een reactie/statement zou komen vanuit T.net.

Een site die zo veelvuldig over security en hacks schrijft, vind ik het verdacht rustig. Een site ZELF over Man-in-the-middle-attacks schrijft.. kan zelf straks zelf in de schijnwerpers staan.

.. mag ik het tenminste bijzonder vinden dat er wel binnen een dag op een CSS-bugjes 1 2 3 en 15-jaar-oude-artikel-issues gereageerd wordt vanuit de T.net-crew, maar niet op een beveiligings-issue? :F

Not just an innocent bystander


Acties:
  • 0 Henk 'm!

  • F.West98
  • Registratie: Juni 2009
  • Laatst online: 03:05

F.West98

Alweer 16 jaar hier

Zoals crisp in het vorige topic zei, ze willen het dus samenvoegen.
Lijkt mij niet dat ze dan nog werk gaan stoppen in dingen die er toch uit gaan...

2x Dell UP2716D | R9 7950X | 128GB RAM | 980 Pro 2TB x2 | RTX2070 Super
.oisyn: Windows is net zo slecht in commandline als Linux in GUI


Acties:
  • 0 Henk 'm!

  • Inspector
  • Registratie: Juli 2005
  • Laatst online: 12-08 11:08
We willen inderdaad heel mytnet en de instelling overhevelen naar Symfony2. Dat neemt echter niet weg dat er in de tussentijd geen updates meer aan de security gedaan worden. Misschien wordt er niet direct gereageerd in dit topic maar de feedback wordt wel degelijk meegenomen. Op 22 Augustus releasen we weer en is dit "euvel" verholpen :) Ik zal niet beweren dat het veel werk was maar even simpel https forceren is het nu ook weer niet.

Acties:
  • 0 Henk 'm!

  • Camulos
  • Registratie: Januari 2009
  • Laatst online: 28-07 16:06

Camulos

Stampert

thnx inspector :)

Not just an innocent bystander


Acties:
  • 0 Henk 'm!

  • The Zep Man
  • Registratie: Oktober 2003
  • Laatst online: 23:02

The Zep Man

🏴‍☠️

Topicstarter
Inspector schreef op vrijdag 15 augustus 2014 @ 20:06:
Ik zal niet beweren dat het veel werk was maar even simpel https forceren is het nu ook weer niet.
HTTPS forceren werkt voor mij al meer dan een jaar...

Yar har, wind in your back, lads, wherever you go!


Acties:
  • 0 Henk 'm!

  • Kees
  • Registratie: Juni 1999
  • Laatst online: 09:47

Kees

Serveradmin / BOFH / DoC
The Zep Man schreef op zaterdag 16 augustus 2014 @ 10:14:
[...]
HTTPS forceren werkt voor mij al meer dan een jaar...
Wat je clientside doet... Wij hebben geen addon serverside die er voor zorgt dat alle plaatjes, css, js etc ook van https afkomen. En dat is net iets meer werk dan de 'http' in de post target vervangen door https.

"Een serveradmin, voluit een serveradministrator, is dan weer een slavenbeheerder oftewel een slavendrijver" - Rataplan


Acties:
  • 0 Henk 'm!

  • The Zep Man
  • Registratie: Oktober 2003
  • Laatst online: 23:02

The Zep Man

🏴‍☠️

Topicstarter
Kees schreef op zaterdag 16 augustus 2014 @ 14:15:
[...]

Wat je clientside doet... Wij hebben geen addon serverside die er voor zorgt dat alle plaatjes, css, js etc ook van https afkomen. En dat is net iets meer werk dan de 'http' in de post target vervangen door https.
Die add-on heb je serverside niet nodig om het omschreven probleem op te lossen. Door alleen al het formulier te versturen met HTTPS zou al voorkomen worden dat het wachtwoord van de gebruiker plaintext over het Internet gaat. Over de HTTPS verbinding hoeven helemaal geen plaatjes, CSS, JS, etc. anders dan een eventueel geuploade avatar van de gebruiker (die nu ook gewoon succesvol over HTTPS verstuurd kan worden).

Goed dat het wordt opgelost, maar het verbaasd mij dat voor een beveiligingsprobleem meer dan een jaar tijd en een herinnering nodig zijn om het op te lossen.

[ Voor 20% gewijzigd door The Zep Man op 16-08-2014 22:23 ]

Yar har, wind in your back, lads, wherever you go!


Acties:
  • 0 Henk 'm!

  • Kees
  • Registratie: Juni 1999
  • Laatst online: 09:47

Kees

Serveradmin / BOFH / DoC
Deze pagina word nu over https geforceerd.

"Een serveradmin, voluit een serveradministrator, is dan weer een slavenbeheerder oftewel een slavendrijver" - Rataplan

Pagina: 1

Dit topic is gesloten.