Angriff auf phpBB.com

Der Offtopic-Treff auf phpBB.de - Hier ist (unter Beachtung des phpBB.de-Knigges) fast alles erlaubt :-)
regazer
Mitglied
Beiträge: 278
Registriert: 04.01.2014 16:08

Re: Angriff auf phpBB.com

Beitrag von regazer »

Nein, es liegt kein "Fehler" in phpBB 3.1 vor.
Das war von mir auch nicht gemeint, sondern mögliche Probleme beim Update der Datenbank inkl. Verlinkungen. Nicht bei der Software, sondern beim Umstieg !So war es auch vom "Erstäusserer" gedacht. Die Formulierung war unzweideutig. Umstieg [b]von phpbb.com[/b] auf 3.1[ironie]Wer Gelesenes auch korrekt versteht, ist noch besser dran, als jemand, dessen Vorteil lediglich darin bestehen, überhaupt lesen zu können.[/ironie]
Vielleicht ist da was dran (no offense)
Klar doch. Überall ist was dran, auch an dem was ich schrieb, sonst hätte ich es nicht geschrieben.
Never run a touching system. Automatic updates can be dangerous. :o
To steal ideas from one person is plagiarism. To steal from many is research. :lol:
Benutzeravatar
D@ve
Ehemaliges Teammitglied
Beiträge: 3842
Registriert: 28.08.2002 19:33
Wohnort: Bretzfeld
Kontaktdaten:

Re: Angriff auf phpBB.com

Beitrag von D@ve »

sondern beim Umstieg
Es macht wenig Sinn da zu speckulieren... Fakt ist, es wurde gesagt, dass phpBB-Code nicht kompromitiert wurde, sondern ein Mitarbeiter-Account gehackt sei.
Es gibt imo keinen Grund das nicht einfach so zu glauben.

Gruß, Dave
There are only 10 types of people in the world: Those who understand binary, and those who don't
regazer
Mitglied
Beiträge: 278
Registriert: 04.01.2014 16:08

Re: Angriff auf phpBB.com

Beitrag von regazer »

sondern ein Mitarbeiter-Account gehackt sei
Ich hatte das vorhin auch schon auf phpbb.com gelesen. Mir ging es nicht um Spekulation, sondern um Klarstellung, was meinerseits gemeint war.
Never run a touching system. Automatic updates can be dangerous. :o
To steal ideas from one person is plagiarism. To steal from many is research. :lol:
Noral
Mitglied
Beiträge: 2
Registriert: 16.12.2014 16:34

Re: Angriff auf phpBB.com

Beitrag von Noral »

@regazer: Das mit dem Spiegelserver ist ähnlich der Sinnvolligkeit als Vorschlag gewesen oder zumindest sollte dies als Überlegung anregen ;). Klar ist es auch im ersten Moment um ein Vielfaches an Arbeit, da man ja bei Backups nicht immer ausschließen kann, welches nun kompromitiert ist und welches nicht, aber die kann man gesondert mit einem hashwert verzeichnen und somit ggf. eine zusätzliche Sicherheit aufwiegen, die zwar etwas "umfangreich" und zeitaufwändig wäre aber auch somit etwas mehr bieten würde als nun Sich gedanken zu machen.
Allerdings würde ich tiefgreifende Serverprobleme nie "kleine Lappalien" (das war wohl gemeint) nennen.
Es war nicht als beleidigende Aussage gestellt, sondern tiefgreifende Serverprbleme müssen nicht zwangläufig auf Software Basis laufen, hier liegen mir auch erfahrungen zu Grunde das die Hardware ebenfalls betroffen sein kann, was bei phpbb.com nicht der Fall ist, soviel schließe ich auch aus und bezweifel das auch Stark :).
Da man nicht immer weiss wie die definition von tiefgreifende Serverprobleme ausgelegt und "genau" gemeint ist, ist die Sache ja nuna uch soweit abgeklärt :).

Danke übrigends für den Link zu dem Beitrag mit dem eigenen Datenbankbereich für die Mod`s, der hat etwas mehr durchblicken lassen warum auf phpbb keine Mod/Style-DB mehr vorhanden ist ^^ :)

An dieser Stelle lg Noral
Tuxman
Mitglied
Beiträge: 2284
Registriert: 24.05.2003 13:32
Kontaktdaten:

Re: Angriff auf phpBB.com

Beitrag von Tuxman »

Die interessante Frage wäre jetzt natürlich, wie der Angriff zustande gekommen ist.

Eine ungepatchte Lücke im Betriebssystem (ich tippe auf Linux, da ist man natürlich schnell mal der Gehackte)? Eine kritische Lücke in phpBB? Ich vermute, anhand der Serverlogs ist so etwas schnell herauszufinden. Es ist etwas beängstigend, dass darüber kein Wort verloren wird.
tux. Ehemaliger Moderator ohne Sondertitel.
tuxproject.de
Benutzeravatar
BNa
Valued Contributor
Beiträge: 3169
Registriert: 12.04.2010 23:51
Kontaktdaten:

Re: Angriff auf phpBB.com

Beitrag von BNa »

Steht doch seit Tagen da:
We have confirmed that initial entry was made via a team member's compromised login details and not as the result of a vulnerability in the phpBB software.
Der Account eines Team-Mitglieds (warsch. mit Adminrechten) wurde "gehackt"(!),
eventuell sogar via Social-Hack, also nicht mal mit nem Dietrich oder bösen Scripten :wink:
Tuxman
Mitglied
Beiträge: 2284
Registriert: 24.05.2003 13:32
Kontaktdaten:

Re: Angriff auf phpBB.com

Beitrag von Tuxman »

Ah, danke. Das hatt' ich überlesen.

Interessante Frage: Kann man solche "Angriffe" bekämpfen? OpenID wäre eine Möglichkeit - oder Einmal-PINs?
tux. Ehemaliger Moderator ohne Sondertitel.
tuxproject.de
Benutzeravatar
Elsensee
Ehemaliges Teammitglied
Beiträge: 832
Registriert: 19.05.2010 15:14
Wohnort: Hamburg
Kontaktdaten:

Re: Angriff auf phpBB.com

Beitrag von Elsensee »

Hmm.. Also wenn OpenID sowas ähnliches wie OAuth ist, dann gibt es das ja bereits. (Aber ich kenn mich mit dem Thema nicht so gut aus..)

Und zu diesen Einmal-PINs... Es gab da glaub ich mal ne Diskussion zur Zwei-Faktor-Authentifizierung auf Area51, aber.. naja.. kann ich halt grad nicht finden. :D
Aber was du vielleicht eher meinst, ist wohl, dass einem der Code dann per E-Mail zugeschickt wird... Kann man sicher auch irgendwie realisieren und solange Nutzer pro Seite ein eigenes Passwort haben wird das auch funktionieren können. :wink:

Erweiterungen gibt es dafür aber bisher noch nicht. :wink:
Posts mostly powered by GitHub and phpBB.de Cross-Reference

2015-03-20 - Never forget 8)
Benutzeravatar
D@ve
Ehemaliges Teammitglied
Beiträge: 3842
Registriert: 28.08.2002 19:33
Wohnort: Bretzfeld
Kontaktdaten:

Re: Angriff auf phpBB.com

Beitrag von D@ve »

Tuxman hat geschrieben:Interessante Frage: Kann man solche "Angriffe" bekämpfen? OpenID wäre eine Möglichkeit - oder Einmal-PINs?
So wie ich das verstanden habe, wurde ein Account eines Mitarbeiters gehackt. Dieser hatte wohl entsprechende Rechte, um Schaden anzurichten.
Da die User diese Rechte auch brauchen, kann man da auch nichts gegen machen, außer die Mietarbeiter anzuhalten, sichere Passwörter zu verwenden.

Gruß, Dave
There are only 10 types of people in the world: Those who understand binary, and those who don't
Benutzeravatar
BNa
Valued Contributor
Beiträge: 3169
Registriert: 12.04.2010 23:51
Kontaktdaten:

Re: Angriff auf phpBB.com

Beitrag von BNa »

BNa hat geschrieben:eventuell sogar via Social-Hack
Tuxman hat geschrieben:Ah, danke. Das hatt' ich überlesen.
Interessante Frage: Kann man solche "Angriffe" bekämpfen? OpenID wäre eine Möglichkeit - oder Einmal-PINs?
Social-Hack > Eher nichts persönliches öffentlich weiterzugeben..
(z.B. Facebook "...Mein Lieblingshund ist snoopy und der wurde 1993 geboren.." > "..aha, also passwort evtl. snoopy93.." oä.)
oder aber den falschen Leuten zu vertrauen :o

Oder aber eben ganz simpel ein hartes Passwort (zB. %LEg?gju67||82g\dv5h ) zu benutzen und eben nicht snoopy93 :roll:
Ok, oder aber eben OpenID, wenn man es garnicht lernt :lol:
Antworten

Zurück zu „Smalltalk“