Verfasst: 29.05.2005 22:25
was ist denn jetzt das eigentliche problem?
was bemängelt der provider genau (siehe mein ursprungsposting)
was bemängelt der provider genau (siehe mein ursprungsposting)
phpBB.de - Die deutsche phpBB-Community
https://www.phpbb.de/community/
Also mein Provider hat mir folgendes geschrieben:larsneo hat geschrieben:was ist denn jetzt das eigentliche problem?
was bemängelt der provider genau (siehe mein ursprungsposting)
Ich hoffe, du/ihr könnt damit etwas anfangen!Wegen einem PHP - bug ist es möglich bei Scripten die unzureichende Abfragen bzl. Der Ihnen übergebenen Parameter haben shellcode direkt am Server auszuführen. Hier wird über dieses Script ein anderes Programm heruntergeladen und im temporären Verzeichnis ausgeführt. Der Angreifer maskiert die Befehle mit der php char(###) funktion.
Ist der User 2 O.K.?1) den User "Anonymous" mit der user_id: -1
2) einen ohne irgendwas (kein Name, kein Passwort) mit der user_id: 0
3) mich als Admin mit der user_id: 2
4) alle weiteren User mit fortlaufender ID
Der User 2 macht mich irgendwie stutzig, da mir der bisher noch nie aufgefallen ist!
Bekommen alle Anonymous Benutzer sprich Gäste oder Suchmaschinen1) den User "Anonymous" mit der user_id: -1
DB rumgespielt? Anders nicht zu erklären da es eine Userid 0 nie gibt !2) einen ohne irgendwas (kein Name, kein Passwort) mit der user_id: 0
Der erste Benutzer welcher zum Admin erhoben wird bekommt die User_id 2 zugeteilt3) mich als Admin mit der user_id: 2
korrekt4) alle weiteren User mit fortlaufender ID
wenn es um einen php-bug geht, sollte der provider vielleicht erst einmal seine php-version aktualisierenmaxl hat geschrieben:Also mein Provider hat mir folgendes geschrieben:
Wegen einem PHP - bug ist es möglich bei Scripten die unzureichende Abfragen bzl. Der Ihnen übergebenen Parameter haben shellcode direkt am Server auszuführen. Hier wird über dieses Script ein anderes Programm heruntergeladen und im temporären Verzeichnis ausgeführt. Der Angreifer maskiert die Befehle mit der php char(###) funktion.
An der Datenbank habe ich selbst nichts geändert - kann ich den problemlos löschen?Blutgerinsel hat geschrieben:DB rumgespielt? Anders nicht zu erklären da es eine Userid 0 nie gibt !
Ja, ist eine Mail vom Hoster!Blutgerinsel hat geschrieben: P.S.: Ist die email vom Hoster zitiert? Hört sich teilweise wie ein Gestammel an
Ist PHP Version 4.3.10larsneo hat geschrieben:wenn es um einen php-bug geht, sollte der provider vielleicht erst einmal seine php-version aktualisieren
den provider fragen, was er eigentlich meint (z.b. durch angabe einer referenz zum entsprechenden secunia-advisory oder einem link zum passenden eintrag in der cve-datenbank)Wie soll ich weiter vorgehen?
Also 1. bin ich bisher mit meinem Hoster immer sehr zufrieden gewesen und der Support hat immer bestens geklappt - daher möchte ich eigentlich nicht wechseln!pandorra hat geschrieben:hmm, an deiner stelle würd ich deinen hoster ganz gezielt fragen,
ob er noch ganz zu retten ist, dir so einen stuß zu erzählen