• 0
  • 4 RepliesReplies
  • 2968 ReadTimes Read
  • 0 PointsPoints

Topic: OJO!!! Enotify revela datos privados de usuarios! Ayuda!

no avatar
Usuario: diesstrox
Rango: Nuevo Usuario
Mensajes: 27
Points: 5
Mi web: http://fcoches.com
Perfil: View Profile
Pais:
uy
OJO!!! Enotify revela datos privados de usuarios! Ayuda!

Datos importantes:
Url del foro: fcoches.com
Version de SMF: 2.0.3
Theme del foro: simba

Descripcion del problema:
He instalado recientemente el mod enotify que muestra notificaciones cada vez que alguien te manda un mp o responde tu post, la verdad exclente mod, pero he visto que tiene un problema que puede dar problemas de seguridad y muestra un dato importante que puede ser usado con fines negativos:

Enotify en sus notificaciones muestra el nombre de usuario con que ingresas a tu cuenta y no tu nombre en el foro:



Todo los mod debe mostrar el nombre y no el usuario, pues este es privado y obviamente da seguridad extra, principalmente para los admin, al ser oculto, ya que además de tener que saber tu contraseña deben de saber tu usuario.

Pienso que esto que esto no puede ser muy dificil de modificar, cambiando en el codigo algo así como user por username o algo así, no se... saben com smf diferencia el user del nombre?

También se me ocurre evitar que este mod no funcione en la cuenta del admin, pero esto si debe ser más complicado, supongo...

Alguien me puede ayudar? Gracias.



PD:
- Si para algunos no es importantes este dato, para mi si lo es.
- Ya se que el mod no es de smfsimple, pero les agradezco cualquier ayuda.
Usuario: manix
Rango: User Extremo
Mensajes: 437
Points: 214
Perfil: View Profile
Pais:
cr
Re:OJO!!! Enotify revela datos privados de usuarios! Ayuda!
Reply #1 December 29, 2012 - 06:04 18:04
Totalmente de acuerdo, incluso, en algún momento pensé que el usuario también podría encriptarse igual que la contraseña, en los visual solo mostrar el nombre. Muy bien pensando tu análisis.
Usuario: Lean
Rango: Fundador
Mensajes: 6782
Points: 236
Perfil: View Profile
Pais:
ar
Re:OJO!!! Enotify revela datos privados de usuarios! Ayuda!
Reply #2 December 29, 2012 - 08:04 20:04
Yo soy de los que piensan que no es un problema de seguridad, puesto que quizas el 90% de los usuarios se registran con el mismo nombre que su nick, la contraseña es la clave para la seguridad. Por lo menos asi lo veo, pero para maaas seguridad (no necesario para mi) se podria encriptar tambien el name en la base de datos como dice manix.
Usuario: 4kstore
Rango: Moderador Global
Mensajes: 4916
Points: 8111
Mi web: http://www.smfsimple.com
Perfil: View Profile
Pais:
ar
Re:OJO!!! Enotify revela datos privados de usuarios! Ayuda!
Reply #3 December 30, 2012 - 01:49 01:49
Es solo cambiar un valor del mod, no estoy en mi pc pero el valor a cambiar seria name por realname en alguno de los archivos del enotify
Saludos
no avatar
Usuario: diesstrox
Rango: Nuevo Usuario
Mensajes: 27
Points: 5
Mi web: http://fcoches.com
Perfil: View Profile
Pais:
uy
Re:OJO!!! Enotify revela datos privados de usuarios! Ayuda!
Reply #4 December 30, 2012 - 10:05 10:05
Es solo cambiar un valor del mod, no estoy en mi pc pero el valor a cambiar seria name por realname en alguno de los archivos del enotify
Saludos

Si, en algo así pensé, voy a buscar esas palabras en el mod, pero sería genial que alguien con más experiencia me de una mano ya que de php se poco  :)


Yo soy de los que piensan que no es un problema de seguridad, puesto que quizas el 90% de los usuarios se registran con el mismo nombre que su nick, la contraseña es la clave para la seguridad. Por lo menos asi lo veo, pero para maaas seguridad (no necesario para mi) se podria encriptar tambien el name en la base de datos como dice manix.

Si para el común de los usuarios no es problema, pero creo que para el admin o los moderadores globales este tipo de datos pueden ser peligrosos.


Gracias a todos por las respuestas si sigo escuchando ideas mientras tanto!


----------------------------------------------------------------------------------
Actualización
----------------------------------------------------------------------------------


Probé remplazar name por realname pero realname no aparece en ninguno de los archivos del mod :(

Esta es la url del mod por si alguien quiere ver que se puede hacer:
http://custom.simplemachines.org/mods/index.php?mod=2198
 

TAGS



top

Smfsimple.com es un sitio destinado a brindar un servicio de soporte y herramientas para foros realizados con el sistema de foros gratuito simplemachines.org. Contamos con un selecto equipo de desarrolladores y conocedores del sistema, sus foros estaran en buenas manos.
This site is not affiliated with or endorsed by Simple Machines