• Hallo TT-Modellbahner, schön, dass du zu uns gefunden hast.
    Um alle Funktionen nutzen zu können, empfehlen wir dir, dich anzumelden. Denn vieles, was das Board zu bieten hat, ist ausschließlich angemeldeten Nutzern vorbehalten. Du benötigst nur eine gültige E-Mail-Adresse und schon kannst du dich registrieren.
    Deine Mailadresse wird für nichts Anderes verwendet als zur Kommunikation zwischen uns.
    Die Crew des TT-Boardes

Bugs und andere Unannehmlichkeiten beim Serverumzug 2010

OK, also doch nur halb so wild. Hab in der Zwischenzeit Lokwolf eine PN geschickt (dauert mit dem Handy trotz QUWERTZ-Tastatur etwas) mit allen Details.
 
Ich habe dein Thema gerade abonniert. Ohne Probleme. Erzeigt allerdings das Thema im Kontrollzentrum nicht an,wenn es keine neuen Themen gibt.
Du kannst es dir aber auflisten lassen.

Also, kein generelles Problem wie es scheint.

Gruß vom Rhein
Lokwolf
 
Heartbleed

Hallo,

Ich habe eben mal die Server abgeklappert, bei denen ich einen
passwortgeschützten Zugang habe. Dabei fiel auch das TT-Board
als verwundbar auf. Nachdem ich hier per SSL einsteige wäre es
mir recht, wenn der Betreiber 1&1 auf seine Pflichten gegenüber
den Kunden hingewiesen werden würde.

Nebenbei bemerkt bin ich einigermassen irritiert darüber, dass
sich einer der größten Anbieter in DE eine solche Blösse gibt.

Ronald.
 
Heartbleed

Es sind zwei Wochen vergangen, es hat sich nichts getan. Die
bekannten Heartbleed-Testseiten melden das TT-Board immer-
noch als verwundbar. Ich möchte vorsichtig andeuten, dass
man mit den Angriffstools beliebige Speicherinhalte auslesen
kann. Es sind also alle Nutzer betroffen, auch die, die SSL
nicht nutzen.

Ronald.
 
Ja, weil ich kein SSL eingeschaltet habe. So einfach kann's sein.

Gruß vom Rhein
Lokwolf
 
Ja, weil ich kein SSL eingeschaltet habe. So einfach kann's sein.

Das solltest du besser wissen. SSL funktioniert, aber nicht konsequent, mit selbst signiertem Zertifikat, an einigen Stellen... eben ein Bisschen :)
Das ist aber prinzipiell auch egal, denn sämtliche Benutzer und Anmeldedaten sind über die nicht-verschlüsselte Verbindung eh im Klartext für jederman mitlesbar.

Wenn du behauptest SSL nicht eingeschaltet zu haben, dann solltest du Port 443 vom Apache deaktivieren, dann würde ich das unterschreiben. :allesgut:
 
Leute, wollt ihr wirklich, dass wir Serverdetails in der Öffentlichkeit diskutieren?
Ich will das nicht und werde das nicht.
Ich weiß wie SSL funktioniert, ich weiß aber auch, wofür es hier nicht eingesetzt wird.
Da ich die letzten Wochen nicht in der Antarktis war, habe ich ebenfalls das Heartbleed-Thema verfolgt.
Ich sehe keine Gefährdung, da der Server gepatcht und SSL bisher nicht für die Funktion des Boardes benötigt wurde.

Ich kann gern drüber nachdenken, ein Zertifikat zu kaufen und die Traffic auf SSL zu schalten. Benötigt wird es nicht. Auch Passwörter werden nicht im Klartext übertragen, sondern verschlüsselt. Aber das hat nichts mit SSL zu tun.

Und weiter lasse ich mich jetzt nicht aus.

Gruß Lokwolf
 
Das ist ja mal wieder zum schießen hier, wie in jedem anderen beliebiegen Fred mit den selbsternannten Experten und Besserwissern. :argh:

Es wird keine gezwungen das Board zu benutzen, wenn es Euch zu unsicher scheint, lasst es einfach. :traudich:

Der Dummschwätzer gibt es hier schon viel zu viele und täglich werden es mehr! :kotz:
 
Bist du jetzt eingeschnappt?
Ich weiß wie SSL funktioniert
Hier hat keiner das Gegenteil behauptet?
Und weiter lasse ich mich jetzt nicht aus.
Dann lassen wir es dabei... beerdige den Vorschlag der Abschaltung einfach.

Das ist ja mal wieder zum schießen hier, wie in jedem anderen beliebiegen Fred mit den selbsternannten Experten und Besserwissern .... Dummschwätzer ...
Gestatte meine Frage: Was hast du jetzt zum Thema beigetragen?
 
Auch nicht mehr als alle anderen, außer der Chef.

Aber ich lass den Knut wenigsten in Ruhe "seine" Arbeit machen, anstatt hier nur abzunerven!
 
Bist du jetzt eingeschnappt?
Nö, bin ich nicht.
Ich möchte nur nicht öffentlich Serverinternas diskutieren. Das kann doch nicht so schwer zu verstehen sein.

Hinweise bekomme ich manchmal per PN, die nehme ich auch gern auf und habe daraufhin schon das Eine oder Andere geprüft oder geändert.
Das läuft dann aber nicht-öffentlich. Ich halte nichts davon, mögliche Schwachstellen laut zu diskutieren. Wenn man das am Beispiel des Wohnungsschlüssel erklärt, verstehts komischerweiser jeder...

Port 443 wird benötigt, aber eben nicht fürs Board.

Und für alle: Danke für die Unterstützung auch mit Hinweisen. Man kann selbst nicht alles sehen und mitbekommen, aber zukünftig bitte wieder privat und es gibt keinen Grund, sich deshalb zu streiten.

Gruß vom Rhein
Lokwolf
 
Da hätte ich mal ne Frage zu gelöschten Profilnachrichten.
Ich hatte sie gelöscht, konnte aber dabei nicht den Haken aus dem Kästchen entfernen, welches bewirkt, dass die Hinweise zu gelöschten Profilnachrichten sichtbar bleiben. Wie kann ich das aufräumen?
Langsam füllt sich die Liste...
Wozu der Haken gut sein soll, versteh ich auch nicht.
 
Probier jetzt mal, ob du die auch endgültig löschen kannst.

Gruß Lokwolf
 
Ok, danke dir. Sie sind weg. Allerdings ohne mein Zutun.
Na mal schauen, was mit den nächsten passiert. Ob es dann geht.
 
Heartbleed

Gut, ich habs verstanden. Ich halte also mal fest: Es ist
nicht schlimm, wenn Hinz und Kunz die Passwörter der Nutzer
auslesen können. Dann wünsche ich viel Freude, wenn hier
mal einer die Identität eines langjährigen Nutzers annimmt
und randaliert, oder den Marktplatz für kriminelle Zwecke
benutzt. Weiterhin sollte man in einem Thread, der extra zur
Bekanntmachung von Bugs des Servers angelegt wurde, nicht
dazu benutzen, Bugs des Servers zu mitzuteilen. Nochdazu ist
die Nutzung von SSL Stimmungsmache.

Ich hatte die Absicht auf ein Problem hinzuweisen, für das
möglicherweise der Hoster, also 1&1, verantwortlich ist. Wenn
es nun Aufgabe des Admins ist, die Software aktuell zu halten,
dann gestaltet sich die Lösung recht einfach. Das Update hat
bei mir kaum 2 Minuten gedauert. Ich halte es weiterhin für
richtig, Sicherheitsprobleme öffentlich zu machen. Hätte man
den Programmierer, der den Heartbleed-Fehler eingebaut hat, im
Stillen aufgefordert ihn zu beheben, wäre vermutlich bis heute
nichts passiert. Die öffentliche Bekanntmachung hat dafür
gesorgt, dass er binnen eines Tages behoben wurde, bevor er
weiteren Schaden verursachen konnte.

Die Behauptung, das Board sei mit SSL nicht nutzbar, ist
einfach falsch. Ich tue das seit Monaten, dazu ist allerdings
die Hilfe von HTTPS-Everywhere erforderlich, weil die internen
Links immer auf HTTP ohne S umschalten. Ich halte das generell
für richtig, auch bei solchen vergleichsweise bedeutungslosen
Dingen wie dem Modellbahnhobby. Über die Gründe kann man sich
von einem Herrn Snowden aufklären lassen. Selbst mit einem
selbstgemachten Zertifikat ist es immernoch besser als unver-
schlüsselt. Die CA-Struktur ist sowieso kaputt, dafür braucht
man niemandem Geld in den Rachen zu werfen.

Ich sehe, es ist kein Problembewußtsein vorhanden. Statt eine
Lösung anzustreben, wird der Überbringer der schlechten Nach-
richt angefeindet. Ihr dürft nicht denken, daß mögliche
Nutzer dieses Fehlers nicht von selbst darauf kommen. Dafür
haben die Werkzeuge. Die Mühe, Forumsbereiche nach Hinweisen
auf Sicherheitslücken durchzulesen, machen die sich nicht.

Ich habe mich damals gefreut, daß das TT-Board die Möglich-
keit der verschlüsselten Kommunikation anbietet, allerdings
ist das nun zum Risiko geworden. Auf die logische Konsequenz
hat ghost-mike bereits hingewiesen.
 
Ronald, lies doch noch mal meine Zeilen und dann hör auf zu schmollen.

Nochmal für dich: Der Server ist gepatched.
Ich habe das dauerhafte SSL schon mal ausprobiert, das macht leider mit der Variante Software mehr Ärger als es nützt. Was du da nutzt, gaukelt dir eine Scheinsicherheit vor, die du nicht hast.
Passwörter werden nicht klar übertragen, aber das sagte ich bereits. Dafür bedarf es kein SSL.

Eine echte Sicherheit kann auch SSL in der Form nicht bieten, dafür bedarf es anderer Mittel. Ob es sich lohnt, diese in einem Hobbyforum einzusetzen, können wir gerne diskutieren.

Ich habe ebenfalls geschrieben, dass ich gern alle Hinweise auf Fehler oder Bedrohungen entgegen nehme und dies in der Vergangenheit schon getan habe. Ich möchte es nur nicht öffentlich tun. Das haben einige von sich aus verstanden und mir die Infos immer privat zukommen lassen. Andere brauchen eben die Rampe.

So und nun hör ich auf mich zu wiederholen.

Gruß vom Rhein
Lokwolf
 
Zurück
Oben