2.0.8: Sicherheitsfix für privmsg.php

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Benutzeravatar
Markus67
Ehrenadmin
Beiträge: 28346
Registriert: 12.01.2004 16:02
Wohnort: Neuss
Kontaktdaten:

Beitrag von Markus67 »

Hi ...

was für einen Eintrag ? :o

Markus
Olfri
Mitglied
Beiträge: 7
Registriert: 04.06.2004 09:50
Kontaktdaten:

Beitrag von Olfri »

Ich benutze das phpBB 2.0.8 im Rahmen eines Nuke-Systems. Kann mir vielleicht einer sagen, wo sich da diese php befindet??? Ich muss doch bestimmt auch updaten...

Danke schonmal,
liebe Grüße
Florian
Benutzeravatar
Markus67
Ehrenadmin
Beiträge: 28346
Registriert: 12.01.2004 16:02
Wohnort: Neuss
Kontaktdaten:

Beitrag von Markus67 »

Hi ...

Keine Ahnung wie das in einem Nuke aussieht ...

Aber in einem Standard phpBB findest du die Datei privmsg.php direkt im Forumroot ... :wink:

Markus
Benutzeravatar
yks
Mitglied
Beiträge: 1295
Registriert: 10.07.2004 02:31

Beitrag von yks »

hallo,

könnte man die änderung auch bei einem 2.0.6er board machen ?
oder greift dieses hier (s.u.) zu sehr in die foren-eingeweiden ein ?
In der privmsg.php ist ein Fehler, der es einem böswilligen Benutzer unter bestimmten Bedingungen ermöglicht, SQL-Befehle zu manipulieren oder zu ändern. Um dieses Problem zu beseitigen, führt bitte folgende Änderung an der privmsg.php durch:

Sucht nachCode:

Code: Alles auswählen

         $pm_sql_user .= "AND ( ( pm.privmsgs_to_userid = " . $userdata['user_id'] . " 
und ersetzt es durchCode:

Code: Alles auswählen

         $pm_sql_user = "AND ( ( pm.privmsgs_to_userid = " . $userdata['user_id'] . " 
(Hinweis: die einzige Änderung besteht in der Entfernung des Punktes nach $pm_sql_user)

Von diesem Fix können auch ältere Versionen von phpBB betroffen sein, es ist daher zu empfehlen, auf die aktuelle Version von phpBB upzudaten und die oben genannte Änderung durchzuführen.
Die englische Version (2.0.8a) ist in der Zwischenzeit korrigiert, die deutsche folgt.
also zunächst ohne update, nur den fehler patchen ?

viele grüße, yks
PhilippK
Vorstand
Vorstand
Beiträge: 14662
Registriert: 13.08.2002 14:10
Wohnort: Stuttgart
Kontaktdaten:

Beitrag von PhilippK »

Es sollte auch mit 2.0.6 gehen - allerdings bleiben damit zig andere Löcher offen.

Gruß, Philipp
Kein Support per PN!
Der Sozialstaat ist [...] eine zivilisatorische Errungenschaft, auf die wir stolz sein können. Aber der Sozialstaat heutiger Prägung hat sich übernommen. Das ist bitter, aber wahr. (Horst Köhler)
Meine Mods
Benutzeravatar
yks
Mitglied
Beiträge: 1295
Registriert: 10.07.2004 02:31

Beitrag von yks »

vielen dank :grin: *auf update noch seelisch vorbereite :D
Benutzeravatar
Jascha
Mitglied
Beiträge: 22
Registriert: 04.10.2004 12:01
Wohnort: Mannheim

Beitrag von Jascha »

Soll ich Euch mal was witziges erzählen?
Ich hab ver2.0.8 und das ist definitiv KEIN Punkt in der Line vorhanden? (bzw. mehrere Lines in cases inbox,outbox,sentbox,savebox)

Wie kommts? :-?
Theres no place like -127.0.0.1-
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“