Cross-site request forgery im WebIF

mehle

Mitglied
Im WebIF ist ein CSRF: Das CGI /usr/mww/cgi-bin/passwd.cgi ist anfällig dafür - wenn ein Admin eine präparierte Seite ansurft, kann das Passwort sofort vom Angreifer auf ein neues gesetzt werden.

Bitte fügt noch die Abfrage des derzeitigen Passworts ein und prüft dies vor einer Änderung des Passworts.

Danke
Stephan
 
Update: das CSRF Problem wird noch dadurch intensiviert, dass es kein Logout Button gibt. Dies sollten wir nachholen.

Ich bin mir aber leider nicht sicher, wie der busybox httpd die basic auth verwaltet.

Ciao
Stephan
 
Es gab da irgendwie ein Problem das alte Passwort abzufragen. Aber eigentlich sollte es doch gehen, wenn man die Hashes vergleicht!?

MfG Oliver
 
Danke.

MfG Oliver
 
Super, danke.

Aber was ist mit dem logout? Wir sollten einen Logout button anbieten. Ich habe leider keine Ahnung, wo/wie die Sessions behandelt werden.

Ciao
Stephan
 

Zurzeit aktive Besucher

Statistik des Forums

Themen
245,048
Beiträge
2,223,337
Mitglieder
371,853
Neuestes Mitglied
IPhoneMaxe
Zurück
Oben