1. GSManager
    1. Funktionen
    2. Unterstützte Spiele
    3. Neuigkeiten
    4. Statistiken
    5. Serverliste
  2. Lexikon
  3. Filebase
  4. Entwicklung
  5. Forum
    1. Dashboard
    2. Unerledigte Themen
  6. Web-Interface
  7. Artikel
  8. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Seiten
  • Dateien
  • Forum
  • Lexikon
  • Erweiterte Suche
  1. GSManager
  2. Forum
  3. Unterstützung
  4. Benutzung

Sicherheitslücke: Gameserver

  • ma$h
  • 12. Oktober 2010 um 20:06
Das Projekt GSManager (vormals ManuAdminMod) wurde am 01.01.2020 eingestellt - diese Internetpräsenz bleibt verfügbar, die Software wird aber nicht länger gepflegt. Vielen Dank für eure Unterstützung in den mehr als zehn vergangenen Jahren!
1. offizieller Beitrag
  • ma$h
    Anfänger
    Punkte
    320
    Beiträge
    49
    • 12. Oktober 2010 um 20:06
    • #1

    Halli Hallo.

    Aufgrund einer Sicherheitslücke, ist es durch einen Exploid möglich, an jede Datei eines CoD4-Gameservers zu gelangen, vorausgesetzt man kennt den Pfad zu dieser.
    Der Exploid funktioniert nicht mehr, sobald der Parameter sv_allowDownload auf null gesetzt wird. Da dieser Parameter bei allen Server, die Mods laufen haben, "1" sein muss, ist dies eine erhebliche Sicherheitslücke.

    Ich habe mich bei verschiedenen Quellen darüber informiert, wie man diesen Exploid verhindern könnte.
    Unter anderem auch bei GGC. Ein Mitglied des GGC Teams teilte mir mit, das es keinen offziellen Schutz gegen diese Sicherheitslücke gibt.

    Eine Möglichkeit, dem Hacker es zumindest zu erschweren, wäre die server.cfg z.B. in fdsfjh32fh38cybxa.cfg umzuschreiben.
    Das ist ja schnell gemacht.

    Nun kann man durch diesen Exploid auch die config.cfg des MAM herunterladen, worin ebenfalls das RCON Passwort ist.

    Meine Frage:

    Wenn ich die config.cfg des MAM's ebenfalls umbennen möchte, wie und was muss angepasst werden?


    Viele Grüße,

    Ma$H :)

    Einmal editiert, zuletzt von ma$h (12. Oktober 2010 um 20:06)

  • Frazze
    Anfänger
    Punkte
    870
    Trophäen
    1
    Beiträge
    162
    • 12. Oktober 2010 um 20:40
    • #2

    sinnvoll wäre ein kleines perl, php oder python oder shell script das das games_mp.log nach downloads überwacht und alles IP bannt was nicht eine *.iwd oder *.ff läd, und ganz besonders natürlich bei .cfg bannt
    und ja, das exploit gibt es und hab es shcon vor monaten hier gepostet... aber manche glaubten mir ja nicht

  • Steffen
    Anfänger
    Punkte
    765
    Trophäen
    1
    Beiträge
    150
    • 12. Oktober 2010 um 20:47
    • #3

    Hallo Mash

    Also Ich habe das bei unserem Starwarsmod Server probiert und da kam:
    http://screenshot.xfire.com/s/104678290-4.jpg

    Das sicherste ist das PW nur im Speicher zu haben, zumindest solange der Server nicht neu Startet, dann kann man in der Datei lesen wie man will.

    Wäre es nicht am sichersten den MAM in ein übergeordnetes Vezeichnis zu legen, oder kommt man da auch hin?

    MfG Steffen

  • Dieses Thema enthält 36 weitere Beiträge, die nur für registrierte Benutzer sichtbar sind.
  1. Mitarbeiter
  2. Datenschutzerklärung
  3. Nutzungsbedingungen
  4. Impressum
  5. Kontakt
Community-Software: WoltLab Suite™