Risultati da 1 a 10 di 14
-
01-05-2010, 00:23 #1
- Data Registrazione
- Aug 2007
- Messaggi
- 114
tentativo di intrusione fraudolenta ?
Salve,
un utente che non risulta tra quelli registrati al forum riesce a mandare qualche giorno fa tramite l'apposita funzione del forum un messaggio privato ad un utente registrato del forum.
Ho fatto la prova io stesso , come semplice visitatore del forum, non loggato, a mandare un messaggio privato ad un utente del forum e ogni volta, come mi aspettavo, il sistema mi chiede di fare prima il login.
Come si spiega allora quanto accaduto ?
E' un tentativo di intrusione fraudolenta nel database del forum da parte di un hacker ? Se si, come ha fatto questo individuo a mandare un messaggio privato, tramite forum, ad un utente del forum, non essendo registrato ?
Quali contromisure mi restano ? O devo solo attendere il peggio ?
La versione in uso è la 3.8.5
-
01-05-2010, 02:02 #2
- Data Registrazione
- Aug 2007
- Messaggi
- 114
ok, pare che le ore piccole portino consiglio... Ragionando meglio sull'accaduto e rileggendo più volte e per bene le intestazioni del msg provato che era partito, tramite forum, dall'utente X non registrato all'utente Y registrato ho capito che:
a) l'utente X aveva iniziato, il giorno stesso dell'invio del msg privato, il processo di registrazione al forum, il cui completamento però richiede la conferma scritta via email da parte del richiedente e la successiva approvazione (moderazione) da parte dello staff
b) la conferma del link nell'email non era mai giunta allo staff che quindi, come da politica intrapresa già da tempo, aveva provveduto ad eliminare del tutto l'account dell'utente X in attesa di conferma di registrazione
c) l'utente X intanto aveva scritto con l'apposita funzione riservata agli iscritti al forum un msg privato all'utente Y del forum
Ed ecco come ci si ritrovava un msg privato apparentemente scritto a forza dall'esterno.
Quello che però ora chiedo è: è possibile impedire che ad un utente che ha solo iniziato il processo di registrazione, ma non lo ha ancora portato a termine, sia possibile mandare messaggi privati agli utenti registrati del forum ? Ho provato con i permessi dei gruppi utenti ma non mi pare di aver trovato l'opzione sui messaggi privati.
Grazie
-
01-05-2010, 10:47 #3
- Data Registrazione
- Feb 2010
- Località
- Verona
- Messaggi
- 154
Premetto che questa impostazione è in vbulletin v4.x quindi non so se c'è, guarda qua: http://i42.tinypic.com/fuxogj.png si trova in Gruppi utenti-> Gestione gruppi utenti
-
01-05-2010, 10:56 #4
Basta disabilitare i messaggi privati da tutti i gruppi di utenti a "rischio" - ossia "in attesa di conferma email" e "in fase di moderazione".
Giovanni
http://www.trimelli.com/
Per favore non mandatemi PM, ma scrivete sul forum. Vi sarà risposto prima.
-
01-05-2010, 12:10 #5
- Data Registrazione
- Aug 2007
- Messaggi
- 114
ok, grazie a entrambi. Il problema della possibilità di mandare msg privati prima di aver completato del tutto la registrazione è risolto come mi avete suggerito. Grazie. Ora, però, scandagliando bene la cosa, mi rendo conto che ancora mi è concesso qualcosa, nell'intervallo tra l'inizio della registrazione e il suo esito finale. Posso, cioè, aggiungere un utente alla mia lista dei contatti, mandando pure una richiesta all'utente scelto. C'è un modo per eliminare anche questa possibilità ? Scusatemi, ma in effetti è facile farsi sfuggire qualcosa tra (Gruppi Utenti-->Gestione dei gruppi utenti) e (Gruppi Utenti-->Permessi forum). In sostanza a me interessa che gli utenti in attesa di email di conferma e successiva a approvazione possano fare solotanto ciò che è possibile ai normali visitatori del forum, cioè solo ed esclusivamente leggere il contenuto di discussioni e messaggi.
Ciao
-
01-05-2010, 12:22 #6
- Data Registrazione
- Feb 2010
- Località
- Verona
- Messaggi
- 154
Ammira: http://i41.tinypic.com/fynwww.png sempre in Gruppi utenti-> Gestione gruppi utenti (nooo, che strano url che mi ha dato tinypic questa volta, con il "www" nel nome dell'immagine xD)
-
01-05-2010, 15:15 #7
- Data Registrazione
- Aug 2007
- Messaggi
- 114
Dunque, sono entrato preliminarmente in Gruppi Utenti-->Permessi forum e ho resettato tutto alle impostazioni predefinite, che dovrebbero essere quelle che trovo in Gruppi Utenti-->Gestione dei Gruppi Utenti-->Modifica gruppo utente id.xx
L'opzione "Può usare una Lista degli amici" per il gruppo utente "Users awaiting email confirmation" era ed è su NO.
Eppure , ancora succede che se provo a registrarmi per prova al forum con un account x , in attesa di dare conferma con il link email, posso inserire nella mia lista dei contatti uno qualsiasi degli utenti che vedo in una discussione !?!
Dove sbaglio ?
-
01-05-2010, 15:22 #8
- Data Registrazione
- Feb 2010
- Località
- Verona
- Messaggi
- 154
O.O
Non saprei come fare, temo ti convenga attendere la risposta di qualcun'altro, nel frattempo penso un po' al tuo caso
-
01-05-2010, 15:28 #9
- Data Registrazione
- Feb 2010
- Località
- Verona
- Messaggi
- 154
Hai impostato anche "Può visualizzare i profili utente" su No?
-
01-05-2010, 16:20 #10
- Data Registrazione
- Aug 2007
- Messaggi
- 114
E' tutto su NO tranne la prima parte relativa alla visualizzazione di discussioni e massaggi. Ho provato perfino a trasferire, come admin, l'utente X con cui ho provato a registrarmi, dal gruppo utenti Awaiting email confirmation al gruppo utenti Unregistered/Not Logged In . Neanche così risolvo il problema ! In pratica , anche se una volta iniziata la registrazione al forum come utente X la termino con l'invio del form (al quale poi dovrebbe seguire la mia conferma via email e l'approvazione dello staff) e mi sconnetto dal forum, quando poi per esempio dopo un'ora provo a riconnettermi al forum con i dati che avevo indicato nel form di registrazione riesco a entrare nel forum e a leggere discussioni e messaggi. E fin qui può starci (anche se mi sembra già strano che uno in attesa di approvazione possa fare il login), ma quello che non riesco a impedire è che io possa fare click sul nome utente di chi ha scritto un messaggio e chiederne l'iserimento nella lista dei contatti "Aggiungi YYYY alla lista contatti". Quando faccio click su questa opzione mi aspetterei l'avviso che non ho i privilegi necessari etc e invece il gestionale continua senza problemi nella procedura di aggiunta dell'utente YYYY nella mia lista contatti !
In pratica, quanto sopra non accade soltanto con gli utenti che non abbiano completato la prima fase di registrazione.Ultima modifica di ik7jwy; 01-05-2010 alle 16:38
Segnalibri