Phpbb 2.0.22 sicherheitslücke ausmerzen? Hack attack geplant

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
M3lloW
Mitglied
Beiträge: 107
Registriert: 23.05.2007 15:20

Phpbb 2.0.22 sicherheitslücke ausmerzen? Hack attack geplant

Beitrag von M3lloW »

Wie das Topic sagt hab ich mit meinem Board ein dickes problem, die Datenbank ist zwar mit 256 bits verschlüsselt aber auf grund der Cookies ist es einem Hacker gelungen in die Datenbank einzudringen und mir ein Backup des Forums vor die Nase zu halten und irgendwann versucht er das Board down zu nehmen... jetzt die Frage, wisst ihr wie ich die verdammte lücke schliesen kann???

Habs durch nen Tipp erfahren

K3®3000 (12:30:30 5/06/2007)
ja das kommt davon wen der admin seine cookies nicht löscht php kan allein dursch cookies kancken XD
hier schonmal das backup...
http://rapidshare.com/files/35706195/pxxxxxxxrar
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

die Datenbank ist zwar mit 256 bits verschlüsselt
wie hast du das denn gemacht?
aber auf grund der Cookies ist es einem Hacker gelungen in die Datenbank einzudringen
um an ein cookie zu kommen müsste es ein cross-site-scripting problem geben oder aber der angreifer zugriff auf deinen lokalen pc haben. ersteres ist zumindestens im aktuellen plain phbb2 nicht bekannt, letzteres kannst du dir ja selber beantworten.
jetzt die Frage, wisst ihr wie ich die verdammte lücke schliesen kann
dazu müsst man die schwachstelle ja erst einmal kennen - hast du die serverlogfiles aus dem betreffenden zeitraum schon einmal analysiert?
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Benutzeravatar
Pyramide
Ehrenadmin
Beiträge: 12734
Registriert: 19.04.2001 02:00
Wohnort: Meschede

Beitrag von Pyramide »

KB:gehackt
Wenn er wirklich an ein DB Backup gekommen ist, ist insbesondere das Ändern aller Passwörter (FTP, MySQL, phpMyAdmin, .htaccess) wichtig.
KB:knigge
Benutzeravatar
killerbees19
Mitglied
Beiträge: 1185
Registriert: 09.05.2006 17:33
Wohnort: Wien (Österreich)
Kontaktdaten:

Beitrag von killerbees19 »

Vielleicht hat er Zugriff auf eine Backupsoftware wie MySQLDumper, die nicht ausreichend geschützt ist ;-)


MfG Christian
» Real programmers don't comment. If it was hard to write, it should be hard to understand!
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“