Beiträge: 84
Themen: 24
Registriert seit: 19.12.2007
Wenn über das User Profil sämtliche Beiträge eines Users angezeigt werden, kann über diesen Umweg ein gesperrter Bereich betreten werden und somit auch die Beiträge !!!
Wie kann man dieses Leck stopfen, da dadurch doch sensible Daten über Umwege sichtbar sind.
Cream1974 (
http://www.SWINGERinside.de )
Pensa, parla e agisci come se tu dovessi uscire dalla vita da un momento all'altro.
(Denke, rede und handle, als ob du von einem Moment auf den anderen aus dem Leben scheiden müßtest.)
Marco Aurelio
Beiträge: 2.288
Themen: 141
Registriert seit: 17.11.2005
07.06.2008, 07:38
(Dieser Beitrag wurde zuletzt bearbeitet: 07.06.2008, 08:13 von ows.)
Ich vermute, dass da Forenrechte falsch oder ungenügend gesetzt sind; im Normalfall sollte das eigentlich nicht möglich sein (sofern ich den Begriff "gesperrter Bereich" richtig verstehe).
Evtl. hilft es auch, die Caches "usergroups" und "forumpermissions" im Cache-Manager des Admin-CP zu erneuern.
The User, Formerly Known As "En-Gedi"
Beiträge: 84
Themen: 24
Registriert seit: 19.12.2007
Richtig, Forenrechte sind gesetzt.
Normalerweise können auch nur Moderatoren und Administratoren diesen Bereich sehen.
Geht man jedoch auf das Profil eines Moderators oder Administrators und lässt sich dann alle Beiträge anzeigen, werden diese aufgelistet und man kann über dieses Hintertürchen in den geschützten Bereich gelangen bzw. direkt die Beiträge lesen.
Cream1974 (
http://www.SWINGERinside.de )
Pensa, parla e agisci come se tu dovessi uscire dalla vita da un momento all'altro.
(Denke, rede und handle, als ob du von einem Moment auf den anderen aus dem Leben scheiden müßtest.)
Marco Aurelio
Beiträge: 25.762
Themen: 269
Registriert seit: 20.09.2005
Benutzt du sekundäre Gruppen oder die Foren-Berechtigungen "nicht lesen" und "sehen"?
Bitte die Foren-Regeln beachten und im Profil die verwendete MyBB-Version angeben.
Beiträge: 84
Themen: 24
Registriert seit: 19.12.2007
08.06.2008, 01:10
(Dieser Beitrag wurde zuletzt bearbeitet: 08.06.2008, 01:22 von Cream1974.)
Ja, zum Teil werden sekundäre Gruppen verwendet.
Jedoch sind die normalen User nur in der primären Gruppe "ungeprüfte Mitglieder" und können dementsprechend nicht alle Forengebiete sehen. Das ist also wie das Beispiel, dass der normale User das Admin-ACP nicht sehen kann.
Sämtliche Foren sind also dementsprechend so eingestellt, dass die Beitragserstellung wie auch die Ansicht erst freigegeben wird, sobald die Primäre Gruppe manuell auf "Geprüftes Mitglied" gestellt wird.
Wenn du willst, dann können wir ja mal einen Termin ausmachen, wo du es dir direkt in der Adminkonsole anschauen kannst.
Nachtrag:
Ich habe den Fehler gefunden. Es lag an den Forenberechtigungseinstellungen. Da war noch ein Hacken in dieser Gruppe drin.
Cream1974 (
http://www.SWINGERinside.de )
Pensa, parla e agisci come se tu dovessi uscire dalla vita da un momento all'altro.
(Denke, rede und handle, als ob du von einem Moment auf den anderen aus dem Leben scheiden müßtest.)
Marco Aurelio