Opensim: mit Volldampf in die Vergangenheit!

Opensimulator hat ein schönes Feature namens Hypergrid. Das bedeutet kurz gesagt, dass egal wo man hingeht immer sein eigenes Inventar mitnehmen kann und - mehr noch - externe Sachen im eigenen Inventar landen. Das ist eine nette Sache und funktionierte anfangs recht gut.

Die Implementierung stammt von Diva Canto und die erste Version hieß Hypergrid 1.0. Diese war als Proof of Concept gedacht und lief dafür schon recht gut. Sie hatte allerdings einen konzeptionellen, großen sicherheitstechnischen Fehler: der fremde Simulator sah das komplette Inventar des Besuchers und der Assetserver des Besuchers arbeitete treudoof ohne die Überprüfung der Legitimität jedwede Anweisung des fremden Simulators ab. Das konnte einfach das Einpacken eines neuen Objektes sein, aber auch Löschanweisungen.

Da es keinerlei Sicherheitsüberprüfungen gab, war und ist es mit dem Stand von Hypergrid 1.0 möglich, dass ein fremder, bösartiger Server mein komplettes Inventar mal eben so löscht und ich selber bekomme das gar nicht mit. Nun sagen viele: weit hergeholt und davon habe ich noch nie etwas gehört. Tja, aber Jungs und Mädels, nur weil ihr es noch nicht erleben musstet heißt das noch lange nicht, dass es unmöglich ist. HG 1.0 hat einfach sicherheitstechnisch genau dieses riesengroße Loch in Form eines offenen Scheunentors, und ich bin mir sicher, keiner wird dafür die Hand ins Feuer legen, dass nicht doch irgendwo da draußen solche Simulatoren sein könnten und wenn man die dann besuchen sollte, dann hat man eben Pech gehabt!

[Mehr]
Kategorien: programming  Stichwörter: opensim  security 

Aus aktuellem Anlass unterbrechen wir das momentane Programm, um vor einer aktuellen Welle von Hackerangriffen zu warnen!

Liebe Leute, momentan finden auf viele SL-Accounts momentan gerade Hackerangriffe statt. Solltet ihr euren Account nicht mit einem gescheiten Passwort gesichert haben - wie ein solches aussieht, das lest ihr bitte einfach mal in Ruhe hier nach - dann macht das umgehend!

Desweiteren benutzt bitte dieses Passwort nur für euren Zugang in Second Life und nirgends sonst!

Ansonsten kann es leider sein, dass eurer Zugang gehackt und übernommen wird, um mit URLs von Phishing-Sites, die auf altersvista.org enden, eine Freundeskonferenz aufzumachen. Das habe ich heute schon bei zwei Accounts (einer davon sogar recht bekannt) erleben müssen.

Und sollte euch jemand per Email auffordern, euer Passwort erneut bei Linden Lab eingeben zu müssen - kontrolliert den Link genau, ob da nicht jemand Phishing betreibt und ignoriert das am Besten ganz!

Der aktuelle Phishing-Link ist dabei dieser: ******lifemarchetplace.altervista.org/p/Adult-Sex-Free-Outfit-Male-Female/2008587/index.htm . Solltet ihr dort eure Logindaten einkippen, dann wird auch euer Account übernommen und ihr habt ein Problem!

[Mehr]
Kategorien: programming  Stichwörter: hacker  second-life  security 

Skriptdiebstahl in Second Life

In Sluniverse wurde vor zwei Tagen ein neuer Thread eröffnet, in dem ein Skripter namens Nebula behauptet, dass seine Skripte gestohlen worden seien.

Er hätte es daran erkannt, dass er einen Registrationsserver laufen lassen würde, und da auf einmal hunderte neue Anmeldungen sähe von Kopien, die er niemals verkauft habe.

Wenn das stimmt ist natürlich die Frage: wie ist das geschehen? Er vermutet einen neuen Bug im Server, der das ermöglicht haben könnte, genauer in den Permissions.

So oder so zeigt es eines - Skripter sind in Second Life auch nur solange sicher, solange Linden Lab seine Hausaufgaben zuverlässig gut macht. Wenn sich da mal ein Fehler einschleichen sollte, dann können auch sie von Copybottern betroffen sein!

(Ob es nun ein Bug ist oder auch nicht, wurde bisher von Linden Lab weder bestätigt noch dementiert.)

Kategorien: business  Stichwörter: copybot  second-life  security