phpBB 2.0.21

Projekte der phpBB.de-Community und Feedback zu phpBB.de.
fanrpg
Mitglied
Beiträge: 2909
Registriert: 13.12.2004 22:41

Beitrag von fanrpg »

Fähnchen hat geschrieben:
oxpus hat geschrieben:Die admin_db_utilities.php wurde mit dem Update nicht berücksichtigt...
Was heisst das jetzt im Klartext wenn ich fragen darf?
Sind noch irgendwelche Anpassungen notwendig?
Das heisst diese Sicherheitslücke besteht wohl weiterhin.
Fähnchen
Ehemaliges Teammitglied
Beiträge: 2124
Registriert: 14.08.2004 23:38

Beitrag von Fähnchen »

fanrpg hat geschrieben:Das heisst diese Sicherheitslücke besteht wohl weiterhin.
Okay, dann sollte also jeder den folgenden Fix verwenden?
http://www.phpbb.de/viewtopic.php?p=697332#697332
Zuletzt geändert von Fähnchen am 08.06.2006 14:42, insgesamt 1-mal geändert.
Die Signatur hat Urlaub.
Benutzeravatar
oxpus
Ehemaliges Teammitglied
Beiträge: 5389
Registriert: 03.02.2003 12:33
Wohnort: Bad Wildungen
Kontaktdaten:

Beitrag von oxpus »

... oder besser die Datei gleich ganz löschen, da diese ab einem Gewissen Umfang der Datenbank eh nicht mehr fehlerfrei arbeitet ...
Grüße
OXPUS
Kein Support bei unaufgeforderten PNs, E-Mails oder auf anderem Weg!!
Benutzeravatar
miccom
Mitglied
Beiträge: 5620
Registriert: 30.03.2003 23:53
Wohnort: Hamburg
Kontaktdaten:

Beitrag von miccom »

oxpus hat geschrieben:... oder besser die Datei gleich ganz löschen, da diese ab einem Gewissen Umfang der Datenbank eh nicht mehr fehlerfrei arbeitet ...
so habe ichs auch gemacht. bringt eh nix wenn es bei größeren dbs nicht mehr läuft.
Fähnchen
Ehemaliges Teammitglied
Beiträge: 2124
Registriert: 14.08.2004 23:38

Beitrag von Fähnchen »

Habe ich jetzt auch gelöscht.
Ich benutze eh andere Tools für Datenbank-Wartung und Backup.

Und wie sieht das jetzt aus mit Avataren, Änderung des Cookie-Namen und den Änderungen an der common.php? Den Hotfix habe ich eingebaut und den Cookie-Namen geändert, aber Avatare ganz deaktivieren fände ich traurig, nur weil jemand mal auf die Idee kommen könnte ins Board einzudringen.

Ausserdem kommt eh noch der CrackerTracker bei mir rein beizeiten.
Die Signatur hat Urlaub.
Coaster-Friend
Mitglied
Beiträge: 89
Registriert: 06.09.2005 18:12
Wohnort: Deutsch Evern
Kontaktdaten:

Beitrag von Coaster-Friend »

Ich kann mir irgendwie keines der Pakete downloaden (Patchfile .tar.gz und .zip, Code-Changes .zip) :(.

MfG
Dominic Laumer
Auf und nieder, immer wieder!

Meine Page :)
theXME
Mitglied
Beiträge: 21
Registriert: 28.02.2005 23:18
Kontaktdaten:

Beitrag von theXME »

Coaster-Friend hat geschrieben:Ich kann mir irgendwie keines der Pakete downloaden (Patchfile .tar.gz und .zip, Code-Changes .zip) :(.

MfG
Dominic Laumer
Es brauch immer etwas Zeit, bis eine neue Version auf allen Servern von Sourceforge bereit stehen. Daher bietet phpBB.com auch einen Mirror, der direkt auf phpBB.com liegt an.
http://www.phpbb.com/downloads.php (unter (Mirrored) phpBB 2.0.21 :: 7th June 2006)
Open Source is the way to go.
Benutzeravatar
kellanved
Mitglied
Beiträge: 570
Registriert: 05.02.2005 15:15
Wohnort: Berlin

Beitrag von kellanved »

Mihil hat geschrieben:Dann werde ich mich auch mal ans Updaten machen...

Wurde das auch gefixt? :-?
Ja, das wurde behoben. Der Exploit war zwar über die DB-Utilities, der Bug war aber anderweitig anzusiedeln. (dieser Exploit war ohnehin recht verquer: brauchte einen gültigen Adminsessionschlüssel und der Angreifer mußte aus dem gleichem Subnetz wie der Admin kommen)
Bitte keine Supportanfragen via PM
Benutzeravatar
Mihil
Mitglied
Beiträge: 1355
Registriert: 07.05.2005 20:09

Beitrag von Mihil »

Dachte ich auch schon. Bei dem Exploit ging es darum, dass man durch die Avatare an die Session-ID kommt. Und in der user_avatar.php wurde da ja was geändert... :)
Benutzeravatar
kellanved
Mitglied
Beiträge: 570
Registriert: 05.02.2005 15:15
Wohnort: Berlin

Beitrag von kellanved »

Mihil hat geschrieben:Dachte ich auch schon. Bei dem Exploit ging es darum, dass man durch die Avatare an die Session-ID kommt. Und in der user_avatar.php wurde da ja was geändert... :)
Jaein; das eigentliche Problem war die Verwendung der default_language Variablen und das Sessionsystem :D
Das Avatarproblem an sich ist nicht zu beseitigen - jede Software mit Uploadfunktion hat das Problem (ohne jetzt zuviel zu sagen); phpBB macht mehr als die meisten.
Bitte keine Supportanfragen via PM
Antworten

Zurück zu „Community Talk“