phpBB Version 2 (alle) hackbar!!!

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
supertramp
Mitglied
Beiträge: 6
Registriert: 23.02.2005 09:27

phpBB Version 2 (alle) hackbar!!!

Beitrag von supertramp »

Aufgrund schlechten Umgangs mit den Cookie-Daten sind generell ALLE Versionen des phpBB angreifbar.
JEDER kann sich als Admin einloggen - es bedarf scheinbar nicht viel Arbeit.

Mein Forum ist angegriffen worden. Die Beiträge waren alle weg.

Infos dazu unter:
http://www.php.de/ftopic34439.html


Nein - das ist nicht MEIN Forum. Aber dort steht wie es geht. Derjenige wollte sich eigentlich noch hierm melden. Scheint er aber nicht zu tun...
marino

Beitrag von marino »

wenn man will ist alles hackbar .. & basta
Benutzeravatar
Leuchte
Ehemaliges Teammitglied
Beiträge: 9179
Registriert: 26.05.2003 14:57
Wohnort: Duisburg
Kontaktdaten:

Beitrag von Leuchte »

Dein Forum ist php-info.de oder so ähnlich? Schlecht ge-updated würde ich sagen - denn sonst würde mit Version .0.13 die Versionsnummer nicht drunterstehen.
Merke: Nicht überall wo 'Neu' dransteht, ist auch 'Neu' drin.
Und php.de hatte keine aktuelle Version verwendet - und Mods verbaut. Theoretisch kann man sich mit jedem installierten Mod eine Sicherheitslücke reinreissen.
Benutzeravatar
derd
Mitglied
Beiträge: 1176
Registriert: 19.04.2004 19:30
Wohnort: Aue
Kontaktdaten:

Beitrag von derd »

Man kann sagen kein php Script ist 100% sicher. Man kann auch sicher sein das vBulletin sicherheits relevante Bugs hat. Und wer immer die Aktuelle Version von phpBB nimmt braucht sich auch kaum Sorgen zu machen. Wer sein Forum nicht wartet und pflegt braucht sich nicht zu wundern wenn was passiert.

Bye derd
supertramp
Mitglied
Beiträge: 6
Registriert: 23.02.2005 09:27

Beitrag von supertramp »

sry - ich wußte nicht, dass euch das am Arsch vorbei geht.

btw: php-info.org war zu dem Zeitpunkt auf Version 2.0.13

Aber anscheinend habt ihr meinen post oben gar nicht gelesen.

Naja - nichts für ungut. Hätte ja sein können, dass euch das interessiert hätte.

btw: viel Spaß, wenn jmd auf die Idee kommt eure db kompl. zu löschen...
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

ich kenne mich zugegebenermassen nicht wirklich gut im phpbb-code aus, aber

Code: Alles auswählen

$userdata['user_level'] = ADMIN;
abfragen zur authentifizierung *vermute* ich eher in third-party-mods als im 'plain-board' (wenn man einmal von der mitgliederliste absieht) und insbesondere nicht im adminbereich.

nichtsdestotrotz bin ich auf ein offizielles statement dazu gespannt, insbesondere da sich ja auch die secunia und co. der sache angenommen haben.
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Dave
Mitglied
Beiträge: 2085
Registriert: 25.05.2003 15:03
Wohnort: Wuppertal

Beitrag von Dave »

Mal so nebenbei: Wartet bis nachher php2.0.1(4?) kommt :D
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

Mal so nebenbei: Wartet bis nachher php2.0.1(4?) kommt
...damit werden dann hoffentlich auch die *hier* und *hier* beschriebenen probleme gefixt :roll:
(die sind aber wenigstens als 'non-critical' eingestuft)
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Dave
Mitglied
Beiträge: 2085
Registriert: 25.05.2003 15:03
Wohnort: Wuppertal

Beitrag von Dave »

Ja sind sie :wink:

Habe die neue Version schon bei mir installiert :D
Benutzeravatar
eiskuh
Mitglied
Beiträge: 67
Registriert: 18.02.2005 17:11

Beitrag von eiskuh »

und was ist nun hieraus geworden? :o
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“