[3.3] Massiver Spamversand via PNs

Fragen rund um die Installation, Administration und Benutzung von phpBB.
Forumsregeln
Bitte im Thementitel den Präfix deiner phpBB-Version angeben
Benutzeravatar
Loewenherz
Mitglied
Beiträge: 624
Registriert: 10.02.2003 20:11
Wohnort: Saarlouis
Kontaktdaten:

[3.3] Massiver Spamversand via PNs

Beitrag von Loewenherz »

Hallo,
letzte Nacht hat ein neu-registrierter Benutzer Spam in Massen per PN an Foren-User versendet. An sich hatte ich die Einstellung, dass neu registrierte User gar keine PN versenden dürfen (nie). Allinkl hat mittlerweile den Zugriff auf /includes/functions_messenger.php gesperrt.
Besteht hier ein Sicherheitsproblem mit 3.3 oder gibt es Tipps zur besseren Absicherung?
Downloads für phpBB, die ich seit 2001 angeboten habe, gibt es nicht mehr - die Mitarbeit beim Übersetzer-Team von phpBB3 war mein letzter aktiver Beitrag zu phpBB, zeitlich geht leider nichts mehr. Aktuell blogge ich nur noch phasenweise auf SEO Scene.
Ceterum censeo Google esse delendam
Benutzeravatar
Dr.Death
Moderator
Moderator
Beiträge: 17411
Registriert: 23.04.2003 08:22
Wohnort: Xanten
Kontaktdaten:

Re: [3.3] Massiver Spamversand via PNs

Beitrag von Dr.Death »

Naja, wie sieht denn die effektive Rechteverfolgung des betroffenen Users aus?


ACP -->
Berechtigungen -->
Effektive Berechtigungen : Benutzer Berechtigungen anzeigen --> Benutzer anzeigen --> Nach einem Mitglied suchen: Insert Name hier --> Berechtigungen anzeigen.
Reiter: Private Berechtigungen

Dann auf das kleine Symbol vor der entsprechenden Berechtigung anklicken.


Siehe dazu auch: Knowledge Base - Effektive Berechtigungen - oder Rechte verfolgen
Benutzeravatar
Loewenherz
Mitglied
Beiträge: 624
Registriert: 10.02.2003 20:11
Wohnort: Saarlouis
Kontaktdaten:

Re: [3.3] Massiver Spamversand via PNs

Beitrag von Loewenherz »

Den betreffenden User habe ich schon gelöscht, kann hier also nicht mehr schauen.

Er war allerdings in der Gruppe "neu registrierte User", sollte also deren Berechtigungen haben. Oder meinst du, jemand könnte seine Berechtigungen durch einen Hack verändert haben? Dann wäre die Frage: Wie ist ihm dies gelungen?
Downloads für phpBB, die ich seit 2001 angeboten habe, gibt es nicht mehr - die Mitarbeit beim Übersetzer-Team von phpBB3 war mein letzter aktiver Beitrag zu phpBB, zeitlich geht leider nichts mehr. Aktuell blogge ich nur noch phasenweise auf SEO Scene.
Ceterum censeo Google esse delendam
Benutzeravatar
Dr.Death
Moderator
Moderator
Beiträge: 17411
Registriert: 23.04.2003 08:22
Wohnort: Xanten
Kontaktdaten:

Re: [3.3] Massiver Spamversand via PNs

Beitrag von Dr.Death »

Da ist mir nichts bekannt, lege doch einen neuen registrierten User an und verfolge mal seine Rechte, ich weiß ja nicht wie deine Berechtigungsstruktur im Gesamten ausschaut.... ansonsten sperrt man diesen User erst bevor man ihn löscht..... um z.B. seine Rechte prüfen zu können :ugeek: :wink:
Benutzeravatar
Loewenherz
Mitglied
Beiträge: 624
Registriert: 10.02.2003 20:11
Wohnort: Saarlouis
Kontaktdaten:

Re: [3.3] Massiver Spamversand via PNs

Beitrag von Loewenherz »

Ok, merk ich mir.

Hab gerade bei einem anderen neu registrierten User geschaut. Bei PNs ist nur erlaubt:

Kann Private Nachrichten aus eigenem Ordner entfernen
Kann Dateianhänge in Privaten Nachrichten herunterladen
Kann eigene Private Nachrichten ändern
Kann Private Nachrichten drucken
Kann Smilies in Privaten Nachrichten verwenden
Kann Private Nachrichten lesen

Wenn ein neu registrierter User also PNs verschickt, müsste er entweder seine Einstellungen manipuliert haben oder eine Sicherheitslücke ausnutzen.
Downloads für phpBB, die ich seit 2001 angeboten habe, gibt es nicht mehr - die Mitarbeit beim Übersetzer-Team von phpBB3 war mein letzter aktiver Beitrag zu phpBB, zeitlich geht leider nichts mehr. Aktuell blogge ich nur noch phasenweise auf SEO Scene.
Ceterum censeo Google esse delendam
Benutzeravatar
Dr.Death
Moderator
Moderator
Beiträge: 17411
Registriert: 23.04.2003 08:22
Wohnort: Xanten
Kontaktdaten:

Re: [3.3] Massiver Spamversand via PNs

Beitrag von Dr.Death »

Oder er war zusätzlich in einer anderen Gruppe die ihm den Versand erlaubt hat.....

Du könntest ja ggf. ein Datenbank Backup in ein lokales Testforum einspielen.... ein Backup welches den besagten User noch beinhaltet.

Ansonsten steht es dir frei einen Security Issue zu erstellen: https://tracker.phpbb.com/projects/SECURITY/issues/

Die meisten Fehler dieser Art passieren durch falsch zugewiesene Rechte.
Benutzeravatar
Loewenherz
Mitglied
Beiträge: 624
Registriert: 10.02.2003 20:11
Wohnort: Saarlouis
Kontaktdaten:

Re: [3.3] Massiver Spamversand via PNs

Beitrag von Loewenherz »

Dr.Death hat geschrieben: 19.04.2020 14:00 Oder er war zusätzlich in einer anderen Gruppe die ihm den Versand erlaubt hat.....
Definitiv nicht. War ein frisch angemeldeter User, der automatisch in die entsprechende Gruppe kam, die die üblichen Standardrechte hat, nur ein wenig restriktiver als phpBB es normalerweise macht.

Im Moment hat functions_messenger.php chmod 0 und dadurch kann mal wohl im gesamten Forum auch nicht mehr posten. Könnte ich wieder auf 644 setzen, muss dann aber mit erneutem Missbrauch durch neue User rechnen. Ob es sich wirklich um ein Sicherheitsproblem handelt, kann ich nicht sagen - müsste dann auf jeden Fall auch woanders auftauchen und nicht nur bei mir.
Downloads für phpBB, die ich seit 2001 angeboten habe, gibt es nicht mehr - die Mitarbeit beim Übersetzer-Team von phpBB3 war mein letzter aktiver Beitrag zu phpBB, zeitlich geht leider nichts mehr. Aktuell blogge ich nur noch phasenweise auf SEO Scene.
Ceterum censeo Google esse delendam
Benutzeravatar
Dr.Death
Moderator
Moderator
Beiträge: 17411
Registriert: 23.04.2003 08:22
Wohnort: Xanten
Kontaktdaten:

Re: [3.3] Massiver Spamversand via PNs

Beitrag von Dr.Death »

Wenn du absolut sicher bist, das es kein Berechtigungsproblem ist, melde den Fehler im Security Board.

Mir selbst ist kein weiterer Fall dieser Art bekannt.
Benutzeravatar
chris1278
Mitglied
Beiträge: 3570
Registriert: 12.11.2007 06:20
Wohnort: Euskirchen
Kontaktdaten:

Re: [3.3] Massiver Spamversand via PNs

Beitrag von chris1278 »

Also normalerweise ist ein Benutzer doch bei Neuregistrierung, sofern alles Standard ist, in der Gruppe "kürzlich registrierte Benutzer" und "registrierte Benutzer".

Prüfst du beide Rechte.

Du kannst das auch testen in dem du mit einem neu angelegten Benutzer eine pn schreibst. Falls er ja keine Berechtigung für pn schreiben hat, sollte er dies auch nicht können. Sollte er dennoch eine pn schreiben können, dann kannst du mal testen was passiert, wenn du der Gruppe "kürzlich Regestrierte Benutzer" beim Recht PN schreiben auf nie setzt.

Nur mal so ein Gedankengang von mir.
Benutzeravatar
Loewenherz
Mitglied
Beiträge: 624
Registriert: 10.02.2003 20:11
Wohnort: Saarlouis
Kontaktdaten:

Re: [3.3] Massiver Spamversand via PNs

Beitrag von Loewenherz »

Hab die Berechtigungen eines neu registrierten Users übernommen. Und bin dennoch weiterhin mit einem Teil meiner Adminrechte unterwegs - kann zwar korrekterweise nicht mehr ins ACP, sehe auch keine Boards, die diese User nicht sehen dürften. Kann aber weiterhin als Admin/Ich agieren, also meine Posts bearbeiten, meine PNs sehen usw. Das wirkt seltsam auf mich...
Zuletzt geändert von Kirk am 20.04.2020 18:09, insgesamt 1-mal geändert.
Grund: Unnötiges Komplett Zitat entfernt
Downloads für phpBB, die ich seit 2001 angeboten habe, gibt es nicht mehr - die Mitarbeit beim Übersetzer-Team von phpBB3 war mein letzter aktiver Beitrag zu phpBB, zeitlich geht leider nichts mehr. Aktuell blogge ich nur noch phasenweise auf SEO Scene.
Ceterum censeo Google esse delendam
Antworten

Zurück zu „Support-Forum“