Zurzeit wurde wieder eine Lücke bzw sehr viele Lücken von der Gattung : crsf gefunden.
Naja wie ihr wisst ist in der Housekeeping Sachen wie z.b News löschen , Editieren , Hinzufügen etc.
All diese Scripts werden so ausgefürt news.php?add=blublub?desc=s
Weil in der isset bzw in der $_POST noch keine genauere definition bzw mehrere If abfragen gibt kann ein ganz normaler Habbo mit einem Rank =1 den script ausführen .
Wie kann ich mich schützen ?
Praktisch gesehen muss man alle POSTs und GETs mit einem Token versehen.
Man kann aber auch bei jeder isset eine rankabfrage reinhauen damit er den script nicht entern kann weil er den rank 1 besitzt.
Thanks on Steve