[BETA]CrackerTracker Debug Mode ausschalten
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.0, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.0, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
-
- Gesperrt
- Beiträge: 234
- Registriert: 03.12.2006 14:48
- Kontaktdaten:
[BETA]CrackerTracker Debug Mode ausschalten
mod steht nicht mehr zum download bereit, da er sicherheitslücken aufweist
danke an amigalink für diesen hinweis
danke an amigalink für diesen hinweis
Zuletzt geändert von langeweile am 21.12.2006 14:00, insgesamt 3-mal geändert.
-
- Gesperrt
- Beiträge: 234
- Registriert: 03.12.2006 14:48
- Kontaktdaten:
Und besser auch dein letzter.ist mein erster mod

Denn mit dieser Änderung hebelst du einen sehr wichtigen Bestandteil des CTrackers aus!
Der CTracker blockt mögliche Angriffe bevor die Datenbank angesprochen wird. Dein "MOD" ändert das und reist somit eine Lücke ins Sicherheitssystem des CTrackers.

-
- Mitglied
- Beiträge: 133
- Registriert: 05.08.2006 01:20
- Wohnort: Berlin
- Kontaktdaten:
hmmm. -> Und wie wärs dann mit nem Dateibasierten System? -> Ist sicher etwas aufwändiger aber das "zerstört" doch dann die Funktionen des CTracker nicht oder?
Man könnte beispielsweise ne .htaccess-Datei in den entsprechenden Ordner machen, die Zugriff nur von 127.0.0.1 erlaubt, und macht dann noch ne z.b. ct_debug.ini rein. Das System liesst ein, ob in der ini die Anweisung true oder false steht, und wendet das dann an...
Man könnte beispielsweise ne .htaccess-Datei in den entsprechenden Ordner machen, die Zugriff nur von 127.0.0.1 erlaubt, und macht dann noch ne z.b. ct_debug.ini rein. Das System liesst ein, ob in der ini die Anweisung true oder false steht, und wendet das dann an...
Jojoponn139
phpBB-de.org
phpBB-de.org
-
- Gesperrt
- Beiträge: 234
- Registriert: 03.12.2006 14:48
- Kontaktdaten:
AmigaLink hat geschrieben:Und besser auch dein letzter.ist mein erster mod![]()
Denn mit dieser Änderung hebelst du einen sehr wichtigen Bestandteil des CTrackers aus!
Der CTracker blockt mögliche Angriffe bevor die Datenbank angesprochen wird. Dein "MOD" ändert das und reist somit eine Lücke ins Sicherheitssystem des CTrackers.
es ist mein erster mod, ich denke jeder hat mal klein angefangen und nicht direkt alles richtig gemacht
und er steht ja auch deswegen hier im entwicklungsforum und nicht in einer mod datenbank, damit eben andere die mehr davon verstehen als ich gucken können ob ich alles richtig gemacht habe
deswegen finde ich deine äußerung, dass es besser mein letzter mod sein sollte schon etwas unfair
ich verstehe jetzt allerdings auch, dass es ein kleines sicherheitsrisiko birgt, aber kann man das überhaupt son machen, dass es kein risiko gibt? oder muss man das immer in der datein ändern?
Ok, ich gebe zu meine Äußerung war etwas hart. Entschuldige bitte!
Aber was glaubst du warum ein erfahrener Programmierer wie CBACK, bei einem MOD der bereits in der 5ten Generation ist (Versionsnummern hinter dem Komma lassen wir mal weg) eine so simple Erweiterung nicht einfach eingebaut hat?!?
Eine Erkennungs routine die extrem zuverlässig alle derzeitig bekannten Exploids blockt, ist Garantiert schwieriger zu erstellen als ein simpler Datenbankeintrag mit dazugehöriger Abfrage.
Wie gesagt, der CTracker blockt (idealerweise) die Angriffsversuche noch bevor sie den Kern des phpBB (und somit auch die Datenbank) erreichen. Denn wenn die Datenbank geöffnet ist, dann ist es evtl. schon zu spät!
Du gehst nun hin, öffnest wichtige phpBB-Systemdateien die wiederum die Datenbank öffnen. Und das genau an der Stelle, wo die Angriffe geblockt werden sollen.
Das ist das gleiche als würdest du deine Haustüre mit Sicherheitsschlössern abschließen und direkt daneben das große Wohnzimmerfenster offen lassen!
// EDIT
Der Vorschlag von Jojoponn139 wäre VIELLEICHT eine Lösung.
Das sollten aber besser CBACK und CyberCosmonaut entscheiden. Die kennen sich besser mit den Möglichkeiten der Hacker aus.
Ich denke mir allerdings. Warum ein unnötiges Risiko eingehen?! Soooo aufwändig ist das ja nun nicht, wenn man EINE Datei kurz bearbeiten muss um den debug modus ein- bzw auszuschalten.
Aber was glaubst du warum ein erfahrener Programmierer wie CBACK, bei einem MOD der bereits in der 5ten Generation ist (Versionsnummern hinter dem Komma lassen wir mal weg) eine so simple Erweiterung nicht einfach eingebaut hat?!?

Eine Erkennungs routine die extrem zuverlässig alle derzeitig bekannten Exploids blockt, ist Garantiert schwieriger zu erstellen als ein simpler Datenbankeintrag mit dazugehöriger Abfrage.

Wie gesagt, der CTracker blockt (idealerweise) die Angriffsversuche noch bevor sie den Kern des phpBB (und somit auch die Datenbank) erreichen. Denn wenn die Datenbank geöffnet ist, dann ist es evtl. schon zu spät!
Du gehst nun hin, öffnest wichtige phpBB-Systemdateien die wiederum die Datenbank öffnen. Und das genau an der Stelle, wo die Angriffe geblockt werden sollen.

Das ist das gleiche als würdest du deine Haustüre mit Sicherheitsschlössern abschließen und direkt daneben das große Wohnzimmerfenster offen lassen!

// EDIT
Der Vorschlag von Jojoponn139 wäre VIELLEICHT eine Lösung.
Das sollten aber besser CBACK und CyberCosmonaut entscheiden. Die kennen sich besser mit den Möglichkeiten der Hacker aus.
Ich denke mir allerdings. Warum ein unnötiges Risiko eingehen?! Soooo aufwändig ist das ja nun nicht, wenn man EINE Datei kurz bearbeiten muss um den debug modus ein- bzw auszuschalten.

Zuletzt geändert von AmigaLink am 21.12.2006 13:58, insgesamt 1-mal geändert.
-
- Gesperrt
- Beiträge: 234
- Registriert: 03.12.2006 14:48
- Kontaktdaten:
-
- Mitglied
- Beiträge: 133
- Registriert: 05.08.2006 01:20
- Wohnort: Berlin
- Kontaktdaten:
Ehrlich gesagt finde ich die Begründung, dass die Coder das vllt. schon selbst eingebaut hätten, wenn es kein Sicherheitsrisiko währe schon recht gut getroffen. Und ich bin der Meinung das gleiche trifft evtl. auch auf meine Dateivariante zu. -> Die werden schon nen Grund gehabt haben, das so zu machen.
Jojoponn139
phpBB-de.org
phpBB-de.org
-
- Mitglied
- Beiträge: 133
- Registriert: 05.08.2006 01:20
- Wohnort: Berlin
- Kontaktdaten:
Davon hat NIEMAND etwas gesagt! -> meine Idee war eine SEPERATE Datei, die den entsprechenden Wert enthält, den mann per ACP ändern kann. -> CT scannt die dann und mach debug an oder eben nicht.errt hat geschrieben:Ich nehme mal an, das Beschreiben der ct_security.php freizugeben und dann direkt zu ändern ist ebenfalls zu gefährlich, oder?
Ich hab aber bereits etwas dazu verfasst:
Jojoponn139 hat geschrieben:Ehrlich gesagt finde ich die Begründung, dass die Coder das vllt. schon selbst eingebaut hätten, wenn es kein Sicherheitsrisiko währe schon recht gut getroffen. Und ich bin der Meinung das gleiche trifft evtl. auch auf meine Dateivariante zu. -> Die werden schon nen Grund gehabt haben, das so zu machen.
Jojoponn139
phpBB-de.org
phpBB-de.org