phpBB Sicherheitslücke
phpBB Sicherheitslücke
Hallo Admins,
Heise meldet ein Sicherheitslücke im phpBB: http://www.heise.de/newsticker/data/dab-23.06.03-000/.
Einen Workaround gibt es auch. :roll:
Gruss
Thomas
Heise meldet ein Sicherheitslücke im phpBB: http://www.heise.de/newsticker/data/dab-23.06.03-000/.
Einen Workaround gibt es auch. :roll:
Gruss
Thomas
Re: phpBB Sicherheitslücke
Das hättest du mal lieber an info@rootforum.org schicken sollen, statt im Board zu posten ;).
Desweiteren ist nur MySQL 4 und PostgreSQL betroffen. Außerdem muss register_globals = on gesetzt sein.
Desweiteren ist nur MySQL 4 und PostgreSQL betroffen. Außerdem muss register_globals = on gesetzt sein.
Re: phpBB Sicherheitslücke
Wieso, sind wir hier bei Microsoft, wo Sicherheitslücken geheimgehalten werden sollen? :twisted:Sascha wrote:Das hättest du mal lieber an info@rootforum.org schicken sollen, statt im Board zu posten ;).
Die aktuelle Konfiguration ist mir nicht bekannt, daher mein Posting. Ich entnehme mal deiner Antwort, das die Sicherheitslücke im Rootforum nicht besteht.Desweiteren ist nur MySQL 4 und PostgreSQL betroffen. Außerdem muss register_globals = on gesetzt sein.
Followups bitte nach Offtopic posten. Danke.
Re: phpBB Sicherheitslücke
Nein, natürlich nicht.Wieso, sind wir hier bei Microsoft, wo Sicherheitslücken geheimgehalten werden sollen?
Aber ich kann dem Vorgehen durchaus was abgewinnen, wenn man bei Sicherheitslücken zuerst den Hersteller/Betreiber, etc. drauf aufmerksam macht und ihm eine gewisse Frist zum fixen einräumt und es erst danach öffentlich macht. Das machen inzwischen einige, auch große Organisationen so (Apache z.B. manchmal, IIRC) und ich kann daran nichts schlimmes erkennen.
Anyway, ich hatte die Admins intern sogar schon vor deinem Post drauf aufmerksam gemacht und ich denke, sie werden sofern nötig, die entsprechenden Massnahmen einleiten. Trotzdem danke für den Post. Ich finde es immer wieder nett, wenn User hier auch an die Admins denken... :)
-
outofbound
- Posts: 470
- Joined: 2002-05-14 13:02
- Location: Karlsruhe City
Re: phpBB Sicherheitslücke
Ã?brigens, der Querry funktioniert nur in Mysql 4.x, das heisst aber nicht, dass
man nicht einen schreiben kann, der auch in Mysql 3.x funktioniert... was
nicht wirklich viel denkarbeit erfordert ;)
Somit muss nur noch register_globals auf "on" sein, damit der Exploit "hot" wird.
Gruss,
Out
man nicht einen schreiben kann, der auch in Mysql 3.x funktioniert... was
nicht wirklich viel denkarbeit erfordert ;)
Somit muss nur noch register_globals auf "on" sein, damit der Exploit "hot" wird.
Gruss,
Out
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: phpBB Sicherheitslücke
Ich kann euch beruhigen, eure Passworte sind sicher : register_globals sind off ... ;)
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
-
outofbound
- Posts: 470
- Joined: 2002-05-14 13:02
- Location: Karlsruhe City
Re: phpBB Sicherheitslücke
re.
Vielleicht könnte man mit einem "gefakten" GET- Request Code in die Apache Logs injecten,
diesen dann mit PHP Ausführen lassen (Da gabs doch noch nen Exploit), um dann die Passwoerter grad selber auszulesen oder die register_globals anzuschalten ;)
Ich hoffe, ihr habt auch Safe Mode an ;)
gruss,
Out ;)
Vielleicht könnte man mit einem "gefakten" GET- Request Code in die Apache Logs injecten,
diesen dann mit PHP Ausführen lassen (Da gabs doch noch nen Exploit), um dann die Passwoerter grad selber auszulesen oder die register_globals anzuschalten ;)
Ich hoffe, ihr habt auch Safe Mode an ;)
gruss,
Out ;)
Re: phpBB Sicherheitslücke
@thomi: Danke für den Hinweis :)
Mittlerweile habe ich die Datei gefixt, wie dort beschrieben.
Mittlerweile habe ich die Datei gefixt, wie dort beschrieben.
Re: phpBB Sicherheitslücke
Dort steht was von phpBB2.0.5 (bei phpbb.com), oder sind die alten Versionen auch betroffen ??
Gruß Outi
Gruß Outi
:D Gruß Outi :D
Re: phpBB Sicherheitslücke
alle bisherigen Versionen, glaub ich irgendwo gelesen zu haben
Re: phpBB Sicherheitslücke
Ja, alle bis 2.0.5, Zitat heise.de:Outlaw wrote:Dort steht was von phpBB2.0.5 (bei phpbb.com), oder sind die alten Versionen auch betroffen ??
Der Sicherheitsspezialist Rick Patel beschreibt in der Mailingliste Full-Disclosure eine Schwachstelle bei der Verarbeitung von Benutzereingaben in der Bulletin-Board-Software phpBB bis Version 2.0.5.
Supi, auch wenn es durch register_globals=off nicht sicherheitskritisch war.olfi wrote:Mittlerweile habe ich die Datei gefixt, wie dort beschrieben.