wie wir alle wissen gibts ein nettes Skript, dass sich nicht sichere PHP-Dateien schnappen will. Bei mir gibts sowas natürlich nicht, und entsprechende Kunden mit unsicheren PHP-Skripten oder nicht up-to-date Installationen von phpBB sind erst einmal geclosed.
Bleibt der enorme Traffic der anfällt, weil dieses kleine Skript ja zum Beispiel die "viewtopic.php" Datei aufruft, die das ganze Design des Forums lädt... das ist mir zu teuer ;)
Mein versuch also, per mod_rewrite die Anfragen vom User-Agent des "Angreiferskripts" oder einer Anfrage mit "&highlight=..." auf eine Datei umzulenken die es nicht gibt, also einen 404 zu provozieren... Geht leider nicht, entweder bin ich zu dumm oder mein apache kann nicht ordentlich rewriten. Hier der Inhalt des - zulässigen - .htaccess Files:
Code: Select all
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{QUERY_STRING} ^(.*)highlight=%2527 [OR]
RewriteCond %{HTTP_USER_AGENT} ^lwp.* [NC]
RewriteRule ^.*$ DieDateiGibtsnich [F]
# RewriteRule ^viewtopic.php$ Gibtsnich [F]
</IfModule>
