Normal-User in gesperrtem Bereich

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
Benutzeravatar
Tasso
Mitglied
Beiträge: 235
Registriert: 12.10.2004 04:42
Wohnort: Nähe Leer/Ostfriesland

Normal-User in gesperrtem Bereich

Beitrag von Tasso »

Ich habe ein phpBB 2.0.17 - Forum laufen mit einigen MOD´s. Vorgestern habe ich das Forum nach larsneo´s Anweisungen ShortURL-fähig gemacht. Heute mußte ich feststellen, dass sich ein User ohne Spezialrang im gesperrten internen Bereich aufhielt. Wie kann sowas passieren und wie kann ich mich dagegen schützen? Ich habe das Forum erstmal bis auf Weiteres deaktiviert, damit nicht noch mehr solche "Zufälle" passieren. Ach ja: .htaccess ist hochgeladen (hat aber wahrscheinlich nichts damit zu tun?). Bitte dringend um Hilfe, da ich sonst das Forum zumachen muß.

Edit: der interne Bereich war eingestellt auf "Moderatoren (versteckt)".
best regards

Tasso
Benutzeravatar
mad-manne
Ehemaliges Teammitglied
Beiträge: 5403
Registriert: 18.03.2005 10:00
Wohnort: Marl im Ruhrgebiet

Beitrag von mad-manne »

woran glaubst du denn zu erkenne, dass sich ein User in einem unerlaubten Bereich aufgehalten hat?
Entnimst du das der Anzeige "Wer Ist Online"?

Manne.
Try not. Do or do not. There is no try. (YODA)
Supportanfragen via E-Mail oder PN werden ignoriert
HdZ

Beitrag von HdZ »

Benutzeravatar
Tasso
Mitglied
Beiträge: 235
Registriert: 12.10.2004 04:42
Wohnort: Nähe Leer/Ostfriesland

Beitrag von Tasso »

Besagter User ist normal registriert und hat nur ganz normale Rechte, wird aber im Interna-Bereich angezeigt, der nur für Mods und Admins freigegeben und auch zu sehen ist. Im ACP wurde mir der User auch im Interna angezeigt. Kann das mit den ShortURL´s zusammenhängen?
best regards

Tasso
Benutzeravatar
itst
Ehrenadmin
Beiträge: 7418
Registriert: 21.08.2001 02:00
Wohnort: Büttelborn bei Darmstadt
Kontaktdaten:

Beitrag von itst »

Du solltest auch lesen, worauf man Dich verweist: http://www.phpbb.de/doku/kb/artikel.php?artikel=118
Sascha A. Carlin,
phpBB.de Ehrenadministrator
:o
Benutzeravatar
Tasso
Mitglied
Beiträge: 235
Registriert: 12.10.2004 04:42
Wohnort: Nähe Leer/Ostfriesland

Beitrag von Tasso »

Ok, ich geh dann mal davon aus, dass das seine Richtigkeit hat. Aber wie passiert so etwas denn? Ist für mich irgendwie nicht nachvollziehbar, dass der User im Bereich "Nur für Mods" angezeigt werden kann.
Na ja, hauptsache ist ja, ich bin immer noch geschützt. Danke für die Infos.
best regards

Tasso
Benutzeravatar
itst
Ehrenadmin
Beiträge: 7418
Registriert: 21.08.2001 02:00
Wohnort: Büttelborn bei Darmstadt
Kontaktdaten:

Beitrag von itst »

User sind auch nicht doof. Wieso nicht einfach mal aus viewforum.php?f=1 viewforum.php?f=9 machen?
Sascha A. Carlin,
phpBB.de Ehrenadministrator
:o
Benutzeravatar
mad-manne
Ehemaliges Teammitglied
Beiträge: 5403
Registriert: 18.03.2005 10:00
Wohnort: Marl im Ruhrgebiet

Beitrag von mad-manne »

Also .. das geht so:

In jedem script wird ziemlich am Anfang das session-Management "gestartet" und dieses trägt zuerst mal in die sessions-Tabelle ein, wo der aktuelle Benutzer sich aufhält!

Erst danach sind überhaupt die Daten "vorhanden", anhand denen dann entschieden werden kann, ob der User überhaupt dahin darf wo er hin will.

Darf er nicht, wird ihm das in per message_die() mitgeteilt, oder er ist ein Gast und bekommt einen redirect zur Login-Seite.

Deshalb kann es eben so aussehen, als ob unberechtigte User in Bereichen sind, wo sie gar keinen Zugang haben :wink:

Gruss,
Manne.
Try not. Do or do not. There is no try. (YODA)
Supportanfragen via E-Mail oder PN werden ignoriert
Benutzeravatar
Tasso
Mitglied
Beiträge: 235
Registriert: 12.10.2004 04:42
Wohnort: Nähe Leer/Ostfriesland

Beitrag von Tasso »

Alles klar, nun hab ich auch das verstanden. Vielen Dank nochmal, mad-manne und itst.
best regards

Tasso
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“