phpBB Sicherheitslücke

Ankündigungen und Neuigkeiten
Post Reply
thomi
Posts: 136
Joined: 2002-06-04 22:33
Location: Waldenbuch
 

phpBB Sicherheitslücke

Post by thomi »

Hallo Admins,

Heise meldet ein Sicherheitslücke im phpBB: http://www.heise.de/newsticker/data/dab-23.06.03-000/.

Einen Workaround gibt es auch. :roll:

Gruss
Thomas
sascha
Posts: 1325
Joined: 2002-04-22 23:08
 

Re: phpBB Sicherheitslücke

Post by sascha »

Das hättest du mal lieber an info@rootforum.org schicken sollen, statt im Board zu posten ;).

Desweiteren ist nur MySQL 4 und PostgreSQL betroffen. Außerdem muss register_globals = on gesetzt sein.
thomi
Posts: 136
Joined: 2002-06-04 22:33
Location: Waldenbuch
 

Re: phpBB Sicherheitslücke

Post by thomi »

Sascha wrote:Das hättest du mal lieber an info@rootforum.org schicken sollen, statt im Board zu posten ;).
Wieso, sind wir hier bei Microsoft, wo Sicherheitslücken geheimgehalten werden sollen? :twisted:
Desweiteren ist nur MySQL 4 und PostgreSQL betroffen. Außerdem muss register_globals = on gesetzt sein.
Die aktuelle Konfiguration ist mir nicht bekannt, daher mein Posting. Ich entnehme mal deiner Antwort, das die Sicherheitslücke im Rootforum nicht besteht.

Followups bitte nach Offtopic posten. Danke.
dodolin
Posts: 3840
Joined: 2003-01-21 01:59
Location: Sinsheim/Karlsruhe
Contact:
 

Re: phpBB Sicherheitslücke

Post by dodolin »

Wieso, sind wir hier bei Microsoft, wo Sicherheitslücken geheimgehalten werden sollen?
Nein, natürlich nicht.

Aber ich kann dem Vorgehen durchaus was abgewinnen, wenn man bei Sicherheitslücken zuerst den Hersteller/Betreiber, etc. drauf aufmerksam macht und ihm eine gewisse Frist zum fixen einräumt und es erst danach öffentlich macht. Das machen inzwischen einige, auch große Organisationen so (Apache z.B. manchmal, IIRC) und ich kann daran nichts schlimmes erkennen.

Anyway, ich hatte die Admins intern sogar schon vor deinem Post drauf aufmerksam gemacht und ich denke, sie werden sofern nötig, die entsprechenden Massnahmen einleiten. Trotzdem danke für den Post. Ich finde es immer wieder nett, wenn User hier auch an die Admins denken... :)
outofbound
Posts: 470
Joined: 2002-05-14 13:02
Location: Karlsruhe City
 

Re: phpBB Sicherheitslücke

Post by outofbound »

Ã?brigens, der Querry funktioniert nur in Mysql 4.x, das heisst aber nicht, dass
man nicht einen schreiben kann, der auch in Mysql 3.x funktioniert... was
nicht wirklich viel denkarbeit erfordert ;)

Somit muss nur noch register_globals auf "on" sein, damit der Exploit "hot" wird.

Gruss,

Out
captaincrunch
Userprojekt
Userprojekt
Posts: 7066
Joined: 2002-10-09 14:30
Location: Dorsten
Contact:
 

Re: phpBB Sicherheitslücke

Post by captaincrunch »

Ich kann euch beruhigen, eure Passworte sind sicher : register_globals sind off ... ;)
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
outofbound
Posts: 470
Joined: 2002-05-14 13:02
Location: Karlsruhe City
 

Re: phpBB Sicherheitslücke

Post by outofbound »

re.

Vielleicht könnte man mit einem "gefakten" GET- Request Code in die Apache Logs injecten,
diesen dann mit PHP Ausführen lassen (Da gabs doch noch nen Exploit), um dann die Passwoerter grad selber auszulesen oder die register_globals anzuschalten ;)

Ich hoffe, ihr habt auch Safe Mode an ;)

gruss,

Out ;)
floschi
Userprojekt
Userprojekt
Posts: 3247
Joined: 2002-07-18 08:13
Location: München
Contact:
 

Re: phpBB Sicherheitslücke

Post by floschi »

@thomi: Danke für den Hinweis :)

Mittlerweile habe ich die Datei gefixt, wie dort beschrieben.
Outlaw
Posts: 1500
Joined: 2002-12-04 10:22
Location: 4. Server von rechts, 2. Reihe von oben
 

Re: phpBB Sicherheitslücke

Post by Outlaw »

Dort steht was von phpBB2.0.5 (bei phpbb.com), oder sind die alten Versionen auch betroffen ??

Gruß Outi
:D Gruß Outi :D
floschi
Userprojekt
Userprojekt
Posts: 3247
Joined: 2002-07-18 08:13
Location: München
Contact:
 

Re: phpBB Sicherheitslücke

Post by floschi »

alle bisherigen Versionen, glaub ich irgendwo gelesen zu haben
thomi
Posts: 136
Joined: 2002-06-04 22:33
Location: Waldenbuch
 

Re: phpBB Sicherheitslücke

Post by thomi »

Outlaw wrote:Dort steht was von phpBB2.0.5 (bei phpbb.com), oder sind die alten Versionen auch betroffen ??
Ja, alle bis 2.0.5, Zitat heise.de:
Der Sicherheitsspezialist Rick Patel beschreibt in der Mailingliste Full-Disclosure eine Schwachstelle bei der Verarbeitung von Benutzereingaben in der Bulletin-Board-Software phpBB bis Version 2.0.5.
olfi wrote:Mittlerweile habe ich die Datei gefixt, wie dort beschrieben.
Supi, auch wenn es durch register_globals=off nicht sicherheitskritisch war. :wink:
Post Reply