Hilfe - Hacker am Werk!!

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Christian_W
Ehemaliges Teammitglied
Beiträge: 5703
Registriert: 26.02.2004 00:09

Beitrag von Christian_W »

larsneo hat geschrieben:
Deshalb sind seit phpBB 2.0.8 ja nur noch 'richtige' Bilder erlaubt.
...ob dafür aber eine regexp ausreicht (insbesondere beim einsatz von mod_rewrite auf dem server) sei einmal dahingestellt :roll:
Auch wieder wahr.
Bei dem Beispiel

Code: Alles auswählen

[img]http://www.url.com/phpbb2/login.php?logout=true&s=.gif[/img]
reicht das aber würde ich meinen. (Ich kenne mich damit auch nicht so besonders gut aus) Ist bei 'besseren' Angriffen das dann nicht auch vom Browser abhängig? Je nach dem was der mit einem Script bzw. einer URL macht die er als Bild untergeschoben bekommt?

Gruß Christian
---
günni
Mitglied
Beiträge: 44
Registriert: 08.10.2002 19:25
Kontaktdaten:

Beitrag von günni »

Habe noch mal mit dem Bekannten gesprochen.


Man könnte sogar die einzelnen Boards löschen.

Zum Beispiel:

http://URI/phpbb2/admin/admin_forums.ph ... onfirm=yes

Der letzte Parameter gibt direkt die Antwort auf die Sicherheitsabfrage.

f=1 steht für das Forum mit der ID 1.

Es besteht außerdem noch die Möglichkeit andere User zu Admins und Mods zu machen.
Benutzeravatar
itst
Ehrenadmin
Beiträge: 7418
Registriert: 21.08.2001 02:00
Wohnort: Büttelborn bei Darmstadt
Kontaktdaten:

Beitrag von itst »

Ja echt? Wie soll das denn gehen?
Sascha A. Carlin,
phpBB.de Ehrenadministrator
:o
Tuxman
Mitglied
Beiträge: 2284
Registriert: 24.05.2003 13:32
Kontaktdaten:

Beitrag von Tuxman »

günni hat geschrieben:Man könnte sogar die einzelnen Boards löschen.

Zum Beispiel:

http://URI/phpbb2/admin/admin_forums.ph ... onfirm=yes
Jo, mit Administrator-Passwort kein Problem - nur ohne... :-?

:D
tux. Ehemaliger Moderator ohne Sondertitel.
tuxproject.de
günni
Mitglied
Beiträge: 44
Registriert: 08.10.2002 19:25
Kontaktdaten:

Beitrag von günni »

Wenn aber jemand diesen Code in seine Signatur hinein setzt, so führt sich der Code bei mir als Admin aus, sobald ich diesen Beitrag lese. :-?
Tuxman
Mitglied
Beiträge: 2284
Registriert: 24.05.2003 13:32
Kontaktdaten:

Beitrag von Tuxman »

Dann mach PHP in der Signatur aus...
tux. Ehemaliger Moderator ohne Sondertitel.
tuxproject.de
Benutzeravatar
itst
Ehrenadmin
Beiträge: 7418
Registriert: 21.08.2001 02:00
Wohnort: Büttelborn bei Darmstadt
Kontaktdaten:

Beitrag von itst »

günni hat geschrieben:Wenn aber jemand diesen Code in seine Signatur hinein setzt, so führt sich der Code bei mir als Admin aus, sobald ich diesen Beitrag lese. :-?
Nein.
Sascha A. Carlin,
phpBB.de Ehrenadministrator
:o
günni
Mitglied
Beiträge: 44
Registriert: 08.10.2002 19:25
Kontaktdaten:

Beitrag von günni »

@itst: Habe es gerade getestet. Du hast recht. Weshalb geht das denn nicht. Sind die Adminseiten nochmal extra geschützt?
Liegt das an der
sid=................
Benutzeravatar
itst
Ehrenadmin
Beiträge: 7418
Registriert: 21.08.2001 02:00
Wohnort: Büttelborn bei Darmstadt
Kontaktdaten:

Beitrag von itst »

Weil Du a) als Admin eingeloggt sein musst und b) seit 2.0.8 eine gültige Session-ID in der URL haben musst.
Sascha A. Carlin,
phpBB.de Ehrenadministrator
:o
RubberDuck
Mitglied
Beiträge: 460
Registriert: 09.07.2003 16:52
Wohnort: ROW
Kontaktdaten:

Beitrag von RubberDuck »

itst hat geschrieben:Weil Du a) als Admin eingeloggt sein musst und b) seit 2.0.8 eine gültige Session-ID in der URL haben musst.
Und c) jeder eigentlich seinen Adminbereich mit einer weiteren Passwortabfrage schützt :-)
VARAN-eV.de - V.A.R.A.N. e.V. - Verein für Artenschutz der Reptilien- und Amphibienhalter Norddeutschlands
Terra-Nord.de - Der Terraristik Stammtisch im Norden
ReptilienManager.de - Die Online Reptilien Verwaltung
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“