autologin in sicherheitslücke - cookie

Eine Neuinstallation von phpBB 2.0 wird auf phpBB.de nicht mehr unterstützt.
Siehe auch Entwicklungs-Ende von phpBB 2.0 - Auswirkungen auf phpBB.de
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.

Eine Neuinstallation von phpBB 2.0 wird auf phpBB.de nicht mehr unterstützt.
Siehe auch Entwicklungs-Ende von phpBB 2.0 - Auswirkungen auf phpBB.de
Gesperrt
gott

autologin in sicherheitslücke - cookie

Beitrag von gott »

hallo,

wie kann ich verhinden, dass Leute mein Forum durch meine ADMIn- md5 ID ins cookie einsetzen und somit automatisch sich als ADMIN einloggen können?

Ich habe es vorhin ausprobiert und es klappt; egal welcher Browser! Das find ich nicht so dolle, habe ja die Verantwortung über die user- Daten.

Welche Zeile muss ich WO verändern damit dies nicht mehr so einfach möglich ist?? in session php habe ich schon autologin === gefixt; aber ein login ist IMMER NOCH möglich!

DANKE und gruß
jens
Benutzeravatar
itst
Ehrenadmin
Beiträge: 7418
Registriert: 21.08.2001 02:00
Wohnort: Büttelborn bei Darmstadt
Kontaktdaten:

Beitrag von itst »

Das Autologin-Verhalten wie von Dir beschrieben ist korrekt. (Siehe auch http://www.phpbb.de/doku/kb/cookie_daten.)

Um Autologin auszuschalten:
Suche in sessions.php

Code: Alles auswählen

function session_begin($user_id, $user_ip, $page_id, $auto_create = 0, $enable_autologin = 0)
und ersetzte durch

Code: Alles auswählen

function session_begin($user_id, $user_ip, $page_id, $auto_create = FALSE, $enable_autologin = 0)
Das müsste es tun.
Sascha A. Carlin,
phpBB.de Ehrenadministrator
:o
speedy00
Mitglied
Beiträge: 232
Registriert: 09.02.2004 10:44
Wohnort: Ulm

Beitrag von speedy00 »

und wie kommen die Leute aus deinem Forum an die Info?
grüsse Jürgen :-)

Super Hoster
Benutzeravatar
itst
Ehrenadmin
Beiträge: 7418
Registriert: 21.08.2001 02:00
Wohnort: Büttelborn bei Darmstadt
Kontaktdaten:

Beitrag von itst »

Per Remotezugriff auf seinen gehackten PC ;)
Sascha A. Carlin,
phpBB.de Ehrenadministrator
:o
speedy00
Mitglied
Beiträge: 232
Registriert: 09.02.2004 10:44
Wohnort: Ulm

Beitrag von speedy00 »

itst hat geschrieben:Per Remotezugriff auf seinen gehackten PC ;)
ahja, alles andere hätte mich auch schon sehr gewundert.
Danke für die Info. :-)
grüsse Jürgen :-)

Super Hoster
Gesperrt

Zurück zu „phpBB 2.0: Installation und Update“