XSS over MIME Sniffing bei phpBB nicht möglich

Diskussionen über aktuelle und zukünftige phpBB-Versionen.
Wichtig: Bitte unbedingt die Forum-FAQ beachten! Kein Support!
Forumsregeln
Bitte unbedingt die Forum-FAQ beachten!
Antworten
Benutzeravatar
cYbercOsmOnauT
Ehemaliges Teammitglied
Beiträge: 3820
Registriert: 18.02.2004 23:02
Wohnort: Göttingen
Kontaktdaten:

XSS over MIME Sniffing bei phpBB nicht möglich

Beitrag von cYbercOsmOnauT »

Jacques Copeau hat bekannte Forensysteme auf Anfälligkeit für MIME/Content-Type-Sniffing überprüft. Wie der Titel schon sagt, sind die phpBB Versionen 2.0.23 und 3.0.4 (wohl somit auch 3.0.5) für solche Attacken nicht anfällig.
phpBB2 was found not to be vulnerable, as it does only allows files of the types
png, gif and jpeg. For all these filestypes, the software sends correct headers.

phpBB3 has a far more flexible upload system, but uses both comprehensive
blacklisting and upload validation to guard against issues. We were not able to
exploit IE mime sniffing within phpBB3.
Die komplette Meldung könnt ihr auf der Quelle (Securityfocus) nachlesen.

Grüße,
Tekin
• prof. phpbb-Installation, Reparatur, Rettung nach Hackattacken, sowie PHP/JS Programmierung aller Art
Zend Certified Engineer, Linux Administrator und die Sicherheit von 34 Jahren Programmiererfahrung
• Interesse? Kontakt unter t.birduezen@web-coding.eu
Benutzeravatar
gn#36
Ehrenadmin
Beiträge: 9313
Registriert: 01.10.2006 16:20
Wohnort: Ganz in der Nähe...
Kontaktdaten:

Re: XSS over MIME Sniffing bei phpBB nicht möglich

Beitrag von gn#36 »

Sehr interessant, allerdings überrascht mich nicht, dass OSS schneller reagiert als die komerziellen Anbieter.
Begegnungen mit dem Chaos sind fast unvermeidlich, Aber nicht katastrophal, solange man den Durchblick behält.
Übertreiben sollte man's im Forum aber nicht mit dem Chaos, denn da sollen ja andere durchblicken und nicht nur man selbst.
Benutzeravatar
nickvergessen
Ehrenadmin
Beiträge: 11559
Registriert: 09.10.2006 21:56
Wohnort: Stuttgart, Germany
Kontaktdaten:

Re: XSS over MIME Sniffing bei phpBB nicht möglich

Beitrag von nickvergessen »

kein Support per PN
Antworten

Zurück zu „phpBB Diskussion“