Jeg har på nuværende tidspunkt ingen grund til at tro at Feddit.dk er påvirket, men det er muligt at indhold fra andre instanser er påvirket. Det havde blandt andet noget at gøre med custom emojier, hvilket Feddit.dk endnu ikke bruger.

Jeg har pga. generel forsigtighed roteret den hemmelige nøgle Feddit.dk bruger. Det betyder at i bliver logget ud og skal logge ind igen. Muligvis skal i også slette alle cookies fra Feddit.dk i jeres browser. I Firefox (både desktop og Android) skal i klikke på hængelås-ikonet og så trykke “Clear cookies and site data”.

Se evt. mere information her.

Vær ikke overrasket hvis Feddit.dk går ned i noget tid i løbet af dagen, hvis jeg skal opdatere til en nyere version der forhindrer denne sikkerhedsfejl.

Tak til @leds for at gøre mig opmærksom på situationen.

  • Andreas@feddit.dk
    link
    fedilink
    dansk
    arrow-up
    1
    ·
    1 year ago

    Lite mer detaljerad förklaring: Det här har inte med custom emojier att göra. När du skriver en kommentar kan du göra formatteringstricks med Markdown, men Markdown-parseren som Lemmy använder konverterar inte innehållet till plaintext när den lagras i databasen, vilket gör det möjligt att gömma körbara skript i en kommentar.

    Hackaren länkade bilder i kommentarerna vars alternativtext innehåller skriptet som stjäl autentiseringsnyckeln av användare som laddar kommentaren. Med den metoden fick hackaren tillgång till en av adminernas konton och la till bilden med skriptet i lemmy.world:s sidebar, så alla inloggade användare skulle få sin nyckel stulen (eftersom sidebaren laddas på varje sida).

    Admin kan lägga till script-src 'self' 'nonce-$RANDOM' till instansens Content Security Policy på proxyservern för att blockera körbara skript på sidan.

    • SorteKanin@feddit.dkOPM
      link
      fedilink
      dansk
      arrow-up
      1
      ·
      1 year ago

      Så vidt jeg forstår har det noget med custom emojier at gøre, fordi de bruger en specialiseret markdown-rendering, som desværre har denne sikkerhedsbrist. Normalt markdown rendering skulle være okay.

        • SorteKanin@feddit.dkOPM
          link
          fedilink
          dansk
          arrow-up
          1
          ·
          1 year ago

          Ja, men det er så vidt jeg forstår kun custom emojis der bruger den markdown-renderer og det er kun hvis det er lokale custom emojis - custom emojis fra andre instanser skulle ikke være et problem, så vidt jeg kan se.

          Beklager, men jeg sletter altså lige din kommentar da jeg ikke vil have instruktioner eller linket til den side stående.

  • President_Pyrus@feddit.dkM
    link
    fedilink
    dansk
    arrow-up
    0
    ·
    1 year ago

    Tak for info. Så forstår jeg bedre at jeg ikke kunne logge på igen.

    Og husk nu den gamle lærdom om ikke at bruge samme password mere end et sted. Brug i stedet en passwordmanager.

    • Plebajer@feddit.dk
      link
      fedilink
      dansk
      arrow-up
      2
      ·
      1 year ago

      Godt råd. Som resultat af det her hackerangreb har jeg lige brugt et par eftermiddage på at få flyttet alle mine konti over i en password manager, og det er altså en lettelse endelig at få det gjort. Det var virkelig en øjenåbner, hvor mange konti jeg egentlig havde, og hvor let det sikkert havde været at kompromitere mange af dem.