Anonymous Login

View Issue Details Jump to Notes ]
IDProjectCategoryView StatusLast Update
0000074SKGB-internneues-kennwortpublic2010-03-14 21:17
Reporteraj 
Assigned Toaj 
PrioritynormalSeverityminorReproducibilityhave not tried
StatusresolvedResolutionfixed 
ProjectionnoneETAnone 
PlatformWWWOSiCabOS Version3.0b
Product Version1.1Product Build 
Target Version1.1.5Fixed in Version1.1.5 
Summary0000074: neue Kennwörter für nicht existierende Nutzer
DescriptionFür nicht existierende Nutzer werden neue Kennwörter erzeugt, wenn ein entsprechender EIntrag manuell in skgb-pwtickets hinzugefügt wird.
Steps To Reproduce(1) eine Zeile wie "abcdefg:hotzenplotz:bb92f7e0:1153846092" in skgb-pwtickets einfügen
(2) neues-kennwort?id=abcdefg aufrufen

Erwartetes Resultat: genau so, als wäre das ID nicht in skgb-pwtickets vorhanden

Tatsächliches Resultat: Es wird ein neues Kennwort generiert und in pw-tcikets gespeichert (allerdings anscheinend nicht in htdigest eingetragen)
Additional InformationSicherheitsüberlegungen:

Ein Angreifer mit Zugriff auf skgb-pwtickets könnte u. U. einen neuen Nutzer im System anlegen, falls irgendwo nicht genügend Checks vorgenommen werden.
TagsNo tags attached.
Attached Files

-Relationships
+Relationships

-Notes
There are no notes attached to this issue.
+Notes