2.0.8: Sicherheitsfix für privmsg.php

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
PhilippK
Vorstand
Vorstand
Beiträge: 14662
Registriert: 13.08.2002 14:10
Wohnort: Stuttgart
Kontaktdaten:

2.0.8: Sicherheitsfix für privmsg.php

Beitrag von PhilippK »

In der privmsg.php ist ein Fehler, der es einem böswilligen Benutzer unter bestimmten Bedingungen ermöglicht, SQL-Befehle zu manipulieren oder zu ändern. Um dieses Problem zu beseitigen, führt bitte folgende Änderung an der privmsg.php durch:
Sucht nach

Code: Alles auswählen

			$pm_sql_user .= "AND ( ( pm.privmsgs_to_userid = " . $userdata['user_id'] . "
und ersetzt es durch

Code: Alles auswählen

			$pm_sql_user = "AND ( ( pm.privmsgs_to_userid = " . $userdata['user_id'] . "
(Hinweis: die einzige Änderung besteht in der Entfernung des Punktes nach $pm_sql_user)

Von diesem Fix können auch ältere Versionen von phpBB betroffen sein, es ist daher zu empfehlen, auf die aktuelle Version von phpBB upzudaten und die oben genannte Änderung durchzuführen. Die englische Version (2.0.8a) ist in der Zwischenzeit korrigiert, die deutsche folgt.

Offizielle Ankündigung der phpBB Group

Gruß, Philipp
Zuletzt geändert von PhilippK am 12.07.2004 22:56, insgesamt 1-mal geändert.
Kein Support per PN!
Der Sozialstaat ist [...] eine zivilisatorische Errungenschaft, auf die wir stolz sein können. Aber der Sozialstaat heutiger Prägung hat sich übernommen. Das ist bitter, aber wahr. (Horst Köhler)
Meine Mods
marcel-stein
Mitglied
Beiträge: 143
Registriert: 18.01.2004 22:44

Re: 2.0.8: Sicherheitsfix für privmsg.php

Beitrag von marcel-stein »

PhilippK hat geschrieben:In der privmsg.php ist ein Fehler, der es einem böswilligen Benutzer unter bestimmten Bedingungen ermöglicht, SQL-Befehle zu manipulieren oder zu ändern. Um dieses Problem zu beseitigen, führt bitte folgende Änderung an der privmsg.php durch:
Sucht nach

Code: Alles auswählen

			$pm_sql_user .= "AND ( ( pm.privmsgs_to_userid = " . $userdata['user_id'] . "
und ersetzt es durch

Code: Alles auswählen

			$pm_sql_user = "AND ( ( pm.privmsgs_to_userid = " . $userdata['user_id'] . "
(Hinweis: die einzige Änderung besteht in der Entfernung des Punktes nach $pm_sql_user)

Von diesem Fix können auch ältere Versionen von phpBB betroffen sein, es ist daher zu empfehlen, auf die aktuelle Version von phpBB upzudaten und die oben genannte Änderung durchzuführen. Die englische Version (2.0.8a) ist in der Zwischenzeit korrigiert, die deutsche folgt.

Offizielle Ankündigung der phpBB Group

Gruß, Philipp
Und wann folgt die deutsche Version 2.08a?
Benutzeravatar
Henne
Ehemaliges Teammitglied
Beiträge: 4520
Registriert: 04.01.2002 01:00
Wohnort: Lage (Lippe)
Kontaktdaten:

Beitrag von Henne »

Den kleinen Fix kannst doch schnell per Hand einfügen...
Hat ja nix mit der Sprache zu tun...
sandokan
Mitglied
Beiträge: 12
Registriert: 13.04.2004 11:12

Beitrag von sandokan »

Sehe ich das richtig, dass dies die einzige Änderung von Version 2.0.8 auf 2.0.8a ist ?
PhilippK
Vorstand
Vorstand
Beiträge: 14662
Registriert: 13.08.2002 14:10
Wohnort: Stuttgart
Kontaktdaten:

Beitrag von PhilippK »

Jepp - das ist die einzige Änderung.

Gruß, Philipp
Kein Support per PN!
Der Sozialstaat ist [...] eine zivilisatorische Errungenschaft, auf die wir stolz sein können. Aber der Sozialstaat heutiger Prägung hat sich übernommen. Das ist bitter, aber wahr. (Horst Köhler)
Meine Mods
marcel-stein
Mitglied
Beiträge: 143
Registriert: 18.01.2004 22:44

Beitrag von marcel-stein »

PhilippK hat geschrieben:Jepp - das ist die einzige Änderung.

Gruß, Philipp
und dafür wird gleich ein eingedeutschtes paket gemacht. ist das wirklich die einzige änderung? oder lohnt sich die sprache zu erneuern?
ist in absehbarer Zeit ein weiteres Update geplant?
PhilippK
Vorstand
Vorstand
Beiträge: 14662
Registriert: 13.08.2002 14:10
Wohnort: Stuttgart
Kontaktdaten:

Beitrag von PhilippK »

Nun, das deutsche Paket wurde eben auch auf die 2.0.8 aktualisiert :-)
Ob/wann was neues kommt, ist unbekannt - explizit ist für die 2.0.x nichts mehr geplant, aber Sicherheitslöcher treten halt nicht immer so auf, wie geplant ;-)

Gruß, Philipp
Kein Support per PN!
Der Sozialstaat ist [...] eine zivilisatorische Errungenschaft, auf die wir stolz sein können. Aber der Sozialstaat heutiger Prägung hat sich übernommen. Das ist bitter, aber wahr. (Horst Köhler)
Meine Mods
marcel-stein
Mitglied
Beiträge: 143
Registriert: 18.01.2004 22:44

Beitrag von marcel-stein »

PhilippK hat geschrieben:Nun, das deutsche Paket wurde eben auch auf die 2.0.8 aktualisiert :-)
Ob/wann was neues kommt, ist unbekannt - explizit ist für die 2.0.x nichts mehr geplant, aber Sicherheitslöcher treten halt nicht immer so auf, wie geplant ;-)

Gruß, Philipp
steht nach dem Update auch 2.0.8a da?
Benutzeravatar
itst
Ehrenadmin
Beiträge: 7418
Registriert: 21.08.2001 02:00
Wohnort: Büttelborn bei Darmstadt
Kontaktdaten:

Beitrag von itst »

Nein, denn diese Bezeichnung spiegelt den Patchlevel eines Patchlevels wieder, und so perfektionistisch muss es für den Benutzer ja nicht sein ;)
Sascha A. Carlin,
phpBB.de Ehrenadministrator
:o
sandokan
Mitglied
Beiträge: 12
Registriert: 13.04.2004 11:12

Beitrag von sandokan »

itst hat geschrieben:Nein, denn diese Bezeichnung spiegelt den Patchlevel eines Patchlevels wieder, und so perfektionistisch muss es für den Benutzer ja nicht sein ;)
Steht bei mir aber drin :wink: :D
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“