jexp / mg_client

WebClient for the MUD MorgenGrauen
http://telnet.morgengrauen.info
4 stars 1 forks source link

Passwort-Leak in URL-Zeile #62

Closed zesstra closed 12 years ago

zesstra commented 12 years ago

Nachdem ich vorhin den Anmeldedialog offen hatte und den Login-Timeout abgewartet hatte, passierte folgendes, als ich meinen Charnamen und PW eingegeben und auf "Anmelden" geklickt hab. Nun wurde die Seite neu geladen (Login erfolgte aber trotzdem nicht) und in der URL-Zeile vom Browser stand folgende URL: http://server.mesirii.de/~mg/mg-client.html?login=xxxx&password=yyyyy

a) ist das doof, wenn einem einer mal auf den Bildschirm guckt. b) ist das doof, weil dann die URL in div. Proxylogs gespeichert wird, weswegen min. das PW nur per POST-Request uebertragen werden sollte.

Reproduktion: Anmeldedialog aufmachen, Timeout abwarten Anmelden oder Gastzugang -> Dialog geht zu, nix passiert sonst. Dialog erneut oeffnen, Gastzugang anklicken -> geht nicht (Issue #61) Charnamen + PW eintragen und auf Anmelden klicken Seite laedt neu mit Charname und PW in der URL

Browser: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.7; rv:6.0.2) Gecko/20100101 Firefox/6.0.2

zesstra commented 12 years ago

Fixed by 1ed9cbb3a311fef37ac1aa426f0fe133023adfa4