Anmeldeproblem (vom 9.1.16): Bitte neues Passwort anfordern

Danke für die Aussage zu HE.

Wegen des Lecks suche ich noch mal den Thread raus.
HTTPS war es nicht, sondern ein sog. "offenenes Scheunentor" zum nicht autorisierten Abgreifen der eMails/Passwörter bei vBulletin.
 
Die aktuelle Version kann HTTPS mit HTTPS everywhere und dem von mir letzten Monat vorgestellten Fix (kein Link, da Handy).
 
Hmm...

Die Foren SW wurde aktualisiert von:
Powered by vBulletin® Version 4.1.10 (Deutsch)
Copyright ©2016 Adduco Digital e.K. und vBulletin Solutions, Inc. Alle Rechte vorbehalten.

auf:
Powered by vBulletin® Version 4.2.2 (Deutsch)
Copyright ©2016 Adduco Digital e.K. und vBulletin Solutions, Inc. Alle Rechte vorbehalten.

Warum das allerdings so ein großes Geheimnis ist, daß ich gesagt bekomme, ich soll nicht so viel fragen?
Kann doch jeder sehen, sogar ohne Anmeldung.
 
Zuletzt bearbeitet:
Nur die neue alte Version hat ebenfalls Lücken. Aber halt für 4.x die neueste Version... )-:
 
Zuletzt bearbeitet:
Zuletzt bearbeitet:
Bei mir ist ebenfalls kein Editor mehr zu sehen! (Firefox 43.0.4)

Zusätzlich kommt immer, wenn ich einen Beitrag zitieren will, keine Antwort mehr vom Server:
"Der Server unter www.ip-phone-forum.de braucht zu lange, um eine Antwort zu senden."

Mein Passwort habe ich bereits dreimal geändert und mich ausgelogged und neu eingelogged - hilft leider nicht.


EDIT:
Wenn ich antworten oder zitieren möchte, geht er auf eine URL wie diese:
http://www.ip-phone-forum.de:81/newreply.php?do=newreply&p=2141152

Auf Port 81 antwortet aber derzeit nichts. Daher ist das Antworten / Zitieren nicht möglich, und es erscheint auch kein Editor - außer der erweiterte Editor, den man separat aufrufen kann, und den ich gerade ersatzweise nutze.
 
Zuletzt bearbeitet:
Es gibt noch ein Problem mit "vbAdvanced", das sich gestern nicht lösen konnte, weil deren Webseite off war. Hoffe, das wird dann heute was.
 
Ich will doch noch mal das Thema Sicherheit aufgreifen...

Ich persönlich meine, dass man hinsichtlich dem was passiert ist doch noch etwas mehr Öffentlichkeitsarbeit machen müsste. Insbesondere ist die Frage dringend, ob jemand von außen eingebrochen ist wie auch ob Daten und wenn ja welche abgegriffen wurden. Dabei geht es nicht darum, die Leute, die hinter dem Forum stehen, an den Pranger zu stellen, sondern um nachzuvollziehen was eigentlich passiert ist. Ich denke eine solche Aufklärungsarbeit ist "standard" unter den Betroffenen, schließlich geht es ja um die eigenen Daten. Insoweit hoffe ich, dass sich in dieser Hinsicht zeitnah noch etwas tut. Anhand der Server logs sollte das auch nachvollziehbar sein.

Dann geht es mir darum, wie es weiter geht. Ich hatte mich vor dem Vorfall eigentlich nicht im Detail mit der Software beschäftigt, wohl im Vertrauen darauf, dass der Betreiber hier agiert. Aktuell läuft wohl v4.2.2, welche im Oktober 2013, also vor mehr als zwei Jahren veröffentlicht wurde. Seitdem gibt es seitens vBulletin wohl keine weiteren Fixe für V4, genauso wenig gibt es eine "LTS" Version. Auf die Schnelle konnte ich zwei existierende Lücken in dieser Version ausfindig machen, die auch samt Exploits öffentlich zugänglich sind.

Hinter dem Gesichtspunkt finde ich es persönlich unverantwortlich, einen Umstieg auf v5 zu scheuen. Da mag es aufgrund von Änderungen/Einschränkungen zwar einige Punkte geben, die u.U. dagegen sprechen, der Weg ist aber alternativlos. Hier kommt hinzu, dass v5 eben schon einige Zeit für den Produktiveinsatz freigegeben ist und wir insoweit nicht von Tagen oder Monaten sondern von Jahren sprechen.

Und das IPPF Forum ist kein Community Projekt, die Wartung obliegt ganz klar dem Betreiber.
 
Ich kann mich wieder anmelden.

Allein das genügt nicht. Wer hat hier was verbockt?

grauGolz
 
Diese Forum wird bei HostEurope gehostet (siehe #21).

Ich halte daher die Theorie für plausibel, wonach im HostEurope - Rechenzentrum dataDock in Straßburg französiches Recht zur Vorratsdatenspeicherung angewandt wird.
Einer der Punkte gemäß AFP-Bericht: Passwörter (auch von dort gehosteten Foren) dürfen NICHT in MD5-gehashter Form gespeichert werden.
 
@grauGolz:
Nimm es bitte nicht persönlich, aber dieser Beitrag ist in zweierlei Hinsicht einfach nur kontraproduktiv.

Erstens versteht kein Mensch, was Du uns mit "Ich kann mich wieder anmelden." sagen willst (plötzlich geht es wieder, nachdem es zwischendrin nicht ging und Du hast auch kein neues Kennwort anfordern müssen oder was auch immer Du gemacht oder auch nicht gemacht hast) und zweitens ist "verbockt" einfach die falsche Haltung.

Ich würde selbst gerne wissen, was nun wirklich passiert ist, zumal einige Sachen tatsächlich merkwürdig aussehen nach diesem Vorfall ... aber wer daran eventuell schuld sein könnte (auf der Betreiberseite), ist doch vollkommen sekundär. Was willst Du denn mit demjenigen machen? Ihm den Kopf abbeißen? Ihn mit "flames" überziehen? Sorry, genau wegen solcher Fragen scheuen viele die forensische Aufarbeitung solcher Vorfälle. Das ist aber absolut nichts Ehrenrühriges ... solche Vorfälle gibt es tagtäglich und die Frage ist nicht, wer da was verbockt hat, sondern welche Daten da eventuell abgeflossen sind, wie man das künftig verhindert und welche Schlußfolgerungen man zieht bzw. was man daraus gelernt hat (z.B. im Hinblick auf regelmäßigere Updates oder auch mal ein Audit "von außen").


- In diesem Zusammenhang finde ich es allerdings auch etwas irritierend (bei allem Hinweis auf "Hobby" und "privat betrieben"), daß ein eher großes Forum an dieser Stelle so reagiert ... nennen wir es mal "zurückhaltend".

Die komischen Umstände (z.B. daß "AJAXBASEURL" jetzt auf Port 81 zeigt (das ist die eigentliche Ursache der XHR-Requests, die ins Leere laufen) und der merkwürdige Link auf eine Javascript-Datei im Footer - wohl nur beim "normalen" Style, wenn ich das richtig verstehe und damit vermutlich eher nicht aus einer Datenbank dort eingefügt, aber das weiß ich eben auch nicht genau) kann man von außen nur konstatieren, jemand mit Zugriff auf den Server könnte das ja viel genauer verifizieren.

Wenn es an Expertise dazu fehlt, muß man die eben organisieren. Wenn ich mich nicht irre, ist vBulletin ja eine kommerziell vertriebene Software und da sollte einerseits der Hersteller helfen können oder man sucht sich eben anderweitig Hilfe.

Ich bin etwas entsetzt, wie das hier im Moment in der Außenansicht wirkt ... aber das bezieht sich mehr auf die (vermeintliche) Inaktivität als auf die Suche nach einem Schuldigen (das wäre dann ohnehin in erster Linie der Hacker, sollte das hier das Ergebnis eines solchen Angriffs sein).
 
Die Theorie mit Frankreich ist schön und gut aber sie erklärt nicht, wie alle Passwörter gelöscht wurden. Auf einen VPS und somit auf die DB sollte HE keinen Zugriff haben zumal ich nach wie vor der Ansicht bin, dass eine Modifikation gleich welcher Art nicht durch das Gesetz gedeckt sein dürfte. Und sollten Foren von HE aufgefordert werden, Passwörter im Klartext zu speichern, stünde nichts dagegen, das offen zu kommunizieren (zu bedenken ist auch, dass bis dato kein vergleichbarer Fall bekannt ist, HE wird sich ja nicht nur das IPPF ausgesucht haben).

Das mit der baseurl und dem api Link halte ich mal für noch nicht durchgeführte Anpassungen... (zumindest zur baseurl lässt sich was im Netz finden, bin dem aber nicht nachgegangen, genausowenig wie mit dem api Link)
 
Belehrender Umgang mit Nutzern ist nicht meine Sache. Das überlasse ich anderen.

Was hier passiert ist darf nicht einfach unter den Teppich gekehrt werden aus mindestens zwei Gründen:

1. Das Vertrauen im Umgang mit Nutzerdaten ist ernsthaft gestört.
2. Wie werden solche Pannen in Zukunft vermieden?

grauGolz
 
Auszug aus dem französischen Gesetz zur Vorratsdatenspeicherung

"Décret n° 2011-219 du 25 février 2011 relatif à la conservation et à la communication des données permettant d'identifier toute personne ayant contribué à la création d'un contenu mis en ligne"
...
g) Le mot de passe ainsi que les données permettant de le vérifier ou de le modifier, dans leur dernière version mise à jour
..."
 
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.