sicherheitsproblem in v2.1.6?

Eine Neuinstallation von phpBB 2.0 wird auf phpBB.de nicht mehr unterstützt.
Siehe auch Entwicklungs-Ende von phpBB 2.0 - Auswirkungen auf phpBB.de
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.

Eine Neuinstallation von phpBB 2.0 wird auf phpBB.de nicht mehr unterstützt.
Siehe auch Entwicklungs-Ende von phpBB 2.0 - Auswirkungen auf phpBB.de
Gesperrt
pharao
Mitglied
Beiträge: 24
Registriert: 03.09.2003 00:45

sicherheitsproblem in v2.1.6?

Beitrag von pharao »

folgende mail ereilte mich heute...
...
Subject: [Full-disclosure] Unpatched phpBB XSS [in 2.0.16]
...
This exploit is already circulating, so I am posting a notice here.
There is a way to exploit IE's HTML rendering engine to render invalid
HTML code, embedded within a link. This can be used to bypass phpBB's
filtering system to cause a cross site scripting issue.

A description in Russian is available here: http://antichat.ru/txt/phpbb/

PoC is included with the description. I would advise administrators to
disable the rendering of BBCode for the time being, this mitigates the
issue.
...
kommentare?
wenn interessant bitte weiterleiten an phpbb.com

pharao
Christian Benz
Mitglied
Beiträge: 854
Registriert: 25.02.2004 00:41
Wohnort: Regen
Kontaktdaten:

Beitrag von Christian Benz »

Hallo,

ein Thread dazu sollte reichen.

-> http://www.phpbb.de/viewtopic.php?t=92016

Gruß,
Chris
pharao
Mitglied
Beiträge: 24
Registriert: 03.09.2003 00:45

Beitrag von pharao »

sorry, beim suchen wohl bloed angestellt :(

allerdings, um auf das im obengenannten thread gesagte nochmal zurueckzukommen. die leutz von phpbb.com sollten sich beeilen, ich habe gerade ein noch etwas besser kommentiertes exploit gefunden welches vor etwas mehr als 2 stunden gepostet wurde.

http://www.addict3d.org/index.php?page= ... ty&ID=4439

es wird also heiss...


pharao
Benutzeravatar
kellanved
Mitglied
Beiträge: 570
Registriert: 05.02.2005 15:15
Wohnort: Berlin

Beitrag von kellanved »

Nun Mal langsam. Man könnte streiten wo der Bug liegt:; bei phpBB, da es irreguläres HTML erzeugt, oder beim IE, weil er es (falsch)darstellt.
Auch ist das Problem nicht nur bei phpBB; ich kenne mindestens ein weiteres betroffenes Forensystem.

Jedenfalls ist dies Thema #3 und damit unnötig. (und das "neue" ist identisch, nur nicht auf Russisch).
Gesperrt

Zurück zu „phpBB 2.0: Installation und Update“