Passwort Übergabe in Url

Falkenstone

Neuer User
Mitglied seit
25 Nov 2009
Beiträge
6
Punkte für Reaktionen
0
Punkte
0
Hallo liebe Leute,
ich möchte die Anmeldung über den Webbrowser übergehen. AVM arbeitet ja jetzt mit einer Session-ID, die nach der Anmeldung in der Datei login_sid.xml gespeichert wird. Zusätzlich steht hier der Challenge-Wert mit dem das Passwort in md5 gehasht wird. Als Beispiel :
- <SessionInfo>
<iswriteaccess>1</iswriteaccess>
<SID>12b1eecd3a9ec8aa</SID>
<Challenge>6ad19356</Challenge>
</SessionInfo>

Der Aufruf früher lautete:
http://fritz.box/cgi-bin/webcm?getp...ar:menu=home&var:pagename=home&login:command/password=<Beispiel>

jetzt müßte er so lauten:
http://fritz.box/cgi-bin/webcm?getp...ar:menu=home&var:pagename=home&login:command/response=<verschlüsseltes Passwort>

Den Algorithmus zur Verschlüsselung habe ich zusammengebastelt. Das Beispiel von AVM (berechnetes Passwort)(http://www.avm.de/de/Extern/Technical_Note_Session_ID.pdf) klappt also.

Und jetzt mein Verständnisproblem:
Wenn man sich den Inhalt der Datei login_sid.xml mit dem Aufruf http://fritz.box/cgi-bin/webcm?getpage=../html/login_sid.xml anzeigen läßt verändert der Challenge-Wert sich jedesmal bei erneutem Aufruf. Das heißt das berechnete verschlüsselte Passwort ändert sich auch jedesmal. Wenn das mit einem irgendwo hinterlegtem Passwort verglichen wird, dann kann das nicht passen.
Wie soll das funktionieren?
 
Hi,

die sich permanent ändernde Challenge ist kein Problem, da Sie ja nur einmal genutzt wird um eine gültige SessionID zu bekommen, mit der dann die folgenden Aktionen autorisiert werden.

Beim Login wird wahrscheinlich das in der FritzBox gespeicherte Passwort mit der aktuellen Challenge verschlüsselt und dann die beiden Strings verglichen.
 
Hi,

es scheint doch ein Problem zu sein. Wenn ich die Datei auslese wird ein Challenge erzeugt und in die Datei geschrieben. Mit diesem Challenge berechne ich das Passwort. Wenn ich jetzt den Post -Befehl abschicke mit dem Passwort, wird der Challenge ja wieder neu erzeugt, da das System ja intern eine Neuberechnung macht. Somit passen die ermittelten Passwörter einfach nicht zusammen. Deshalb krieg ich immer den Fehler Passwort ungültig
 

Zurzeit aktive Besucher

Statistik des Forums

Themen
246,300
Beiträge
2,249,713
Mitglieder
373,904
Neuestes Mitglied
Elemir
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.