Aktueller Bug? Bearbeitung?

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Gesperrt
Domber
Mitglied
Beiträge: 11
Registriert: 02.06.2005 03:27

Aktueller Bug? Bearbeitung?

Beitrag von Domber »

http://antichat.ru/txt/phpbb/

Oder auch im aktuellen Full-Disclosure Newsletter - imho ziemlich fiese Sache. Gibt es dazu schon irgendwo ein Thema? Wenn ja, bitte mein löschen, hab aber nix gefunden.

Wie sieht es mit eventuell Bugfixes aus? Wie schätzt Ihr die GEfährlichkeit ein?
Zitat Full-Disclosure:
This exploit is already circulating, so I am posting a notice here.
There is a way to exploit IE's HTML rendering engine to render invalid
HTML code, embedded within a link. This can be used to bypass phpBB's
filtering system to cause a cross site scripting issue.

Firefox/Linux ist nicht betroffen.
shwepsi
Mitglied
Beiträge: 1697
Registriert: 02.06.2003 14:37
Wohnort: NRW - immer dem Monitorleuchten folgen...
Kontaktdaten:

Beitrag von shwepsi »

O.O

das geht ja wirklich

*gar nicht lol findet*
Die Weisheit verfolgte mich sekundenlang...
Aber sie überholte mich und war fortan nicht mehr gesehen !!!
Domber
Mitglied
Beiträge: 11
Registriert: 02.06.2005 03:27

Beitrag von Domber »

Mein Bugfix wäre soweit erstmal:

Code: Alles auswählen

[URL]
Tag ausschalten bzw. auskommentieren. Was denkt Ihr? Wahrscheinlich kann man den Exploit dann noch umschreiben, aber zumindest nicht mehr mit dem

Code: Alles auswählen

[URL]
Tag
Benutzeravatar
kellanved
Mitglied
Beiträge: 570
Registriert: 05.02.2005 15:15
Wohnort: Berlin

Beitrag von kellanved »

Schachtelung von url-tags verbieten.

Der Reguläre Ausdruck wird dadurch aber nicht unbedingt performanter:

Code: Alles auswählen

"#\[url\]((www|ftp)\.(?![^ \"\n\r\t<]*?\[url)[^ \"\n\r\t<]*?)\[/url\]#is";
anstelle von:

Code: Alles auswählen

"#\[url\]((www|ftp)\.[^ \"\n\r\t<]*?)\[/url\]#is";

Für die anderen URL Patterns analog. Ist jedenfalls nur ein Schnellschuss und kein ernstgemeinter Fix.


Edit:
oder deutlich simpler:

Code: Alles auswählen

"#\[url\]((www|ftp)\.[^ \]\"\n\r\t<]*?)\[/url\]#is";
und

Code: Alles auswählen

"#\[url\]([\w]+?://[^ \]\"\n\r\t\]<]*?)\[/url\]#is";
Also die schliessende eckige Klammer in einfachen url-tags verbieten. Das sollte den Exploit ebenfalls abstellen.
Benutzeravatar
itst
Ehrenadmin
Beiträge: 7418
Registriert: 21.08.2001 02:00
Wohnort: Büttelborn bei Darmstadt
Kontaktdaten:

Beitrag von itst »

Ich bin sicher, die phpBB Group wird so schnell wie möglich einen Fix anbieten, sollte es nötig sein. Bis dahin raten wir davon ab, Lösungen von Dritten zu benutzen.
Sascha A. Carlin,
phpBB.de Ehrenadministrator
:o
Gesperrt

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“