Seite 1 von 1

Gehacket? User wie durch geisterhand auf Banlist

Verfasst: 10.10.2005 17:22
von Duck
Hallo!

Ich hatte in den vergangenen Tagen ein Problem mit einem User das ich mal wie folgt schildere:
Eine Userin eines meiner Foren (keines in der Signatur) die immer wieder mal durch ihr einfach saudummes Geschwätz auffällt und so ziemlich jedem auf die Nerven geht postet nicht mehr. Nach ca 1-2 Tagen hat sie sich mit einer anderen Emailadresse angemeldet und hat sich beschwert warum sie gebannt sei. - soviel zu den Tatsachen.

Ich habe dann zunächst vermutet das sie einfach ihr Passwort verlegt hat und zu blöd war es wieder anzufordern. Nach kurzer Zeit hat sich dann herausgestellt das ihre Emailadresse (und ihre Signatur) im Profil geändert wurde zu etwas das sie nicht kennt und natürlich keinen Zugriff hat. Die Adresse endete im Nirvana, also es bekam niemand eine Email mit dem Passwort.
Ich habe dann die Adresse korrigiert und sie hat ihr PW angefordert. Sie hat sich dann weiter beschwert das sie sich immernoch nicht einloggen kann da sie angeblich gebannt sei. Dachte zuerst an inaktiv und nachgeschaut - user aktiv. Erst ca 2h später kam mir die Banlist und hab dort nachgeschaut und tatsächlich - dort war sie. Ich bin mir aber 100%ig sicher das ich sie nicht draufgesetzt hab und auch sonst hat keiner Zugriff auf den Adminpanel. Meine Zugangdaten kann auch keiner haben und geändert werden sie auch dauernd. Hab sie nun von der Banlist runter und alles ist wieder fein.

Kann sich dies jemand erklären, bzw gibt es hierzu einen bekannten Bug?

Verfasst: 10.10.2005 18:36
von Mihil
Welche Version von phpBB benutzt du?

Verfasst: 10.10.2005 18:46
von Duck
2.0.6 läuft dort noch. Sonst sind alle auf dem aktuellsten Stand.
Da das Board die Tage umziehen muss wird beim Serverwechsel auch gleich ein Update gefahren.

Verfasst: 10.10.2005 18:59
von Mihil
2.0.6 - Dann brauchst du dich nicht wundern!! :o :o :o :o

Wenn dir das Gefühl gefällt, dass ein User momentan vielleicht im ACP rumspielt... :o

Verfasst: 10.10.2005 19:13
von Duck
Tut mir leid, aber das ist jetzt mal wieder ne Aussage wie keine andere ... Normal bin ich auch immer aufm aktuellen Stand!

Gibt es zu dem von mir beschriebenen Hergang Fakten oder nicht ist das Problem. Und falls ja, ist dies mit einem reinen Update behoben oder nicht. :-?

Verfasst: 10.10.2005 19:17
von Mihil
Bei 2.0.6 ist dein Board noch voller Sicherheitslücken. Man kann sich glaube ich sogar noch bei 2.0.13 als Admin anmelden!! :o

Wenn ein Hacker deine Seite entdeckt, mach dich bereit, dass du dann eine "Owned" Seite vorfindest, nicht mehr dein Forum.
Gibt es zu dem von mir beschriebenen Hergang Fakten oder nicht ist das Problem. Und falls ja, ist dies mit einem reinen Update behoben oder nicht.
Für was gibt es Updates? Wenn du Fakten willst, schau dich hier um oder lies die Infos zu den Sicherheitsupdates. Durch ein Update bist du wieder auf der sicheren Seite. :o :o :o

Verfasst: 10.10.2005 20:43
von tost
Mein Forum wurde gecrackt, was tun ?

Bei einem so alten Board reicht eine einfache Cookie Manipulation (den benötigten Code findet man überall im Netz) aus, du musst noch nicht mal im Forum angemeldet sein !!!

tost