Artikel abonnieren
Kommentare abonnieren
Folge uns auf Twitter
Heute ist Freitag, der 03.09.2010

chCounter mit Sicherheitslücke

im-Tal.net benutzt seit Anfang an den chCounter als Statistiktool. Im April 09 erfuhren wir auf stadt-bremerhaven.de, dass im chCounter wohl eine Sicherheitslücke entdeckt wurde. Demnach soll es möglich sein sich auf der Login-Seite des chCounters mit “or ‘=’” (ohne die Anführungszeichen) als Benutzernamen und Passwort anzumelden. Auf im-Tal.net war dies so nicht möglich.

Trotzdem wollen wir auch auf die Lösung des Problems hinweisen. In der functions.inc.php im includes-Ordner vom chCounter muss nach folgendem Code gesucht werden:

function chC_login( $name, $pw, $cookie = 0, $admin_required = FALSE )
{

Dieser Code muss um eine Zeile ergänzt werden:

function chC_login( $name, $pw, $cookie = 0, $admin_required = FALSE )
{
$name=mysql_real_escape_string($name);

Also einfach die Zeile $name=mysql_real_escape_string($name); hinzufügen.

 

Verwandte Artikel:

2 Kommentare zu “chCounter mit Sicherheitslücke”

  • 1
    thomas57 thomas57 sagt:

    Ich benutze auch chc. Bei mir ist das nicht möglich, auch ohne den Eintrag in der functions.
    Ist das schon einmal bekannt geworden, denn auf der chc Counter eigenen seite ist auch noch nichts vermeldet worden.
    Gruß aus dem Norden von
    Thomas

    • 1.1
      maxe maxe sagt:

      Wir wissen darüber leider auch nicht mehr. Wie oben schon geschrieben, auf im-Tal.net war dies auch nicht so möglich.

Kommentar schreiben



Kommentar-Hilfe »

XHTML:
Du kannst diese Tags benutzen: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong> <pre lang="" line="" escaped="">

Antworten:
Über die Antworten-Links kannst du gezielt auf einen Kommentar antworten. Dein Antwort-Kommentar erscheint dann direkt unter dem Ursprungs-Kommentar.

E-Mail-Benachrichtigung
Wenn der Haken in der Checkbox gesetzt ist, dann wirst du über neue Kommentare via E-Mail informiert. Der Versand erfolgt aber nur nach Bestätigung mit dem sog. Double-Opt-In Verfahren, wobei du das Kommentar-Abo 1x über eine E-Mail bestätigen musst.
Du kannst dich auch über neue Kommentare benachrichtigen lassen ohne selber eins zu hinterlassen.


Avatare:
Auf Gravatar.com kann man sich mit seiner E-Mail-Adresse registrieren und ein Bild hochladen, dann erscheint dieses Gravatar hier und in vielen weiteren Blogs.

Vorschau:
Wenn du im Kommentar-Textfeld anfängst zu schreiben, öffnet sich darunter eine Live-Vorschau. Dadurch siehst du wie dein Kommentar hinterher ungefähr ausschauen wird.