RE: [otrs-de] Fehler beim Ticket erstellen durch Kunden

Hi Lars,
On Tue, Jan 20, 2004 at 03:06:38PM +0100, Lars Monsees wrote:
[...] Tue Jan 20 14:52:05 2004 notice OTRS-CGI- 10 RemoteIP of '1098631d416369daf1cad1b674a8f4722d' (217.2.237.167) is different with the request IP (217.2.235.53). Don't grant access!!!
Ich glaube auch (wie Robert schon schrieb) das der User eine neue IP bekommen hat (neuer Dialin).
Für diesen Security Check würde es auch eine Konfig Einstellung geben:
[Kernel/Config.pm] # SessionCheckRemoteIP # (If the application is used via a proxy-farm then the # remote ip address is mostly different. In this case, # turn of the CheckRemoteID. ) [1|0] $Self->{SessionCheckRemoteIP} = 1; [...]
Ggf. kann man das auch auf 0 setzen. Ist aber nicht empfohlen, weil man mit einer SessionID dann die Session übernehmen könnte (!).
Ok, danke für die Info. Werde ich zur Not mal ausprobieren. Wie wäre es denn theoretisch möglich, an eine bestehende SessionID zu kommen?
Gruß, Lars
Martin Edenhofer

On Wednesday, January 21, 2004 9:27 AM
Lars Monsees
Wie wäre es denn theoretisch möglich, an eine bestehende SessionID zu kommen?
Kurz: Per Netzwerk-Scanner wie ethereal z.B. einer ist, oder indem die Logfiles geparsed werden. Lang: Du musst dafür Zugriff auf den Datenstrom haben. Die Admins der Netzwerke, deren Server/Router/Switches/etc.pp. an der Datenübermittlung beteiligt sind, haben Zugriff darauf, und jeder, der eine der Boxen gehackt haben sollte. Ein Netzwerkscanner loggt, analysiert und filtert nach Vorgaben des Users (Admins) z.B. Protokoll, Adresse(n) und Inhalt. OTRS-Webseiten folgen einem Muster und sind leicht herauszuparsen. Das war's. Den IP-Check abschalten würde ich nur, wenn gleichzeitig alle http-Verbindungen unterbunden werden, und nur per https gearbeitet wird, womit die Session-Id verschlüsselt würde. Allerdings wird das m.E. bei ständig und häufig wechselnden IP-Adressen zu einer Verlangsamung der erlebten Arbeitsgeschwindigkeit führen, da das SSL-Protokoll jeweils neu ausgehandelt werden muss. hth, Robert Kehl -- ((otrs.de)) :: OTRS GmbH :: Norsk-Data-Str. 1 :: 61352 Bad Homburg http://www.otrs.de/ :: Tel. +49 (0)6172 4832388
participants (2)
-
Lars Monsees
-
Robert Kehl