Link Mod gehackt?
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.0, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.0, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Link Mod gehackt?
Hallo.
Heute Nachmittag hat sich jemand über meinen Account bei mir im Forum angemeldet. Ich habe jetzt mal nachgeschaut wie die Person das gemacht hat.
Und zwar ist diejenige Person über Google auf meine links.php gekommen.
http://www.google.com.mx/search?q=%22Li ... rt=90&sa=N
Folgendes dann: links.php?t=search&search_keywords=asd&start=1%2C1+UNION+SELECT+1%2Cusername%2Cuser_password%2C4%2C5%2C6%2C7...
Dieser Suchbefehl auf der links.php Seite ist noch etwas länger. Weiter führe ich den jetzt aber nicht auf weil ich mir vorstellen kann das man damit jedesmal das Passwort verschlüsselt auslesen kann.
Was kann ich jetzt dagegen tun? In meinen Logdaten wurde schon häufiger nach dem Links+MOD+v1.2.2+by+phpBB2.de gesucht. Ist dieser Mod zu unsicher???
Gruß Hegse
Heute Nachmittag hat sich jemand über meinen Account bei mir im Forum angemeldet. Ich habe jetzt mal nachgeschaut wie die Person das gemacht hat.
Und zwar ist diejenige Person über Google auf meine links.php gekommen.
http://www.google.com.mx/search?q=%22Li ... rt=90&sa=N
Folgendes dann: links.php?t=search&search_keywords=asd&start=1%2C1+UNION+SELECT+1%2Cusername%2Cuser_password%2C4%2C5%2C6%2C7...
Dieser Suchbefehl auf der links.php Seite ist noch etwas länger. Weiter führe ich den jetzt aber nicht auf weil ich mir vorstellen kann das man damit jedesmal das Passwort verschlüsselt auslesen kann.
Was kann ich jetzt dagegen tun? In meinen Logdaten wurde schon häufiger nach dem Links+MOD+v1.2.2+by+phpBB2.de gesucht. Ist dieser Mod zu unsicher???
Gruß Hegse
Hier ist meine links.php
Links.txt
Links.txt
Meiner Meinung nach behebt das diese Lücke:
finde:
ersetze durch:
Ich aber kein Securityspezialist und außerdem würd ich einem Mod mit einem so weit offenem Scheunentor nicht mehr voll vertrauen, können noch viele anderen Sicherheitslücken drin sein!
Vielleicht prüft ja jemand den MOD koplett auf Lücken
finde:
Code: Alles auswählen
$start = ( isset($HTTP_GET_VARS['start']) ) ? $HTTP_GET_VARS['start'] : 0;
Code: Alles auswählen
$start = ( isset($HTTP_GET_VARS['start']) ) ? intval(htmlspecialchars($HTTP_GET_VARS['start'])) : 0;
Vielleicht prüft ja jemand den MOD koplett auf Lücken

Klasse, das hat schon mal geholfen!Seimon hat geschrieben:Meiner Meinung nach behebt das diese Lücke:
finde:ersetze durch:Code: Alles auswählen
$start = ( isset($HTTP_GET_VARS['start']) ) ? $HTTP_GET_VARS['start'] : 0;
Code: Alles auswählen
$start = ( isset($HTTP_GET_VARS['start']) ) ? intval(htmlspecialchars($HTTP_GET_VARS['start'])) : 0;
Wenn ich die Abfrage jetzt nochmal starte wird zumidest nichts ausgegeben.
Mal schauen wie die Zugriffe auf die links.php in Zukunft sind, wenn sowas noch einmal passieren sollte bau ich ihn ganz aus!
@Seimon
Ich hatte nebenbei ein Thread dazu auf cback.de, da habe ich deine Lösung jetzt mal mit einem Verweis auf dein Posting hier rein geschrieben. Link
-
- Mitglied
- Beiträge: 272
- Registriert: 27.12.2006 20:44
- Kontaktdaten:
Hi,
der MOD ist aber nicht betroffen, oder?
der MOD ist aber nicht betroffen, oder?
P.E.## MOD Title: Links Page
## MOD Author: Joe Seys < joeseys@zerocubed.net > http://zerocubed.net
## MOD Description: This will add a new page to your site that lists a set of links
## that you can configure.
## MOD Version: 1.0
Nicht nur für Kletterer: Deutsches Slackline Forum
Das htmlspecialchars() kann weg, bringt durch die Anwendung von intval() keine Mehrsicherheit, nur mehr Serverlast.Code: Alles auswählen
$start = ( isset($HTTP_GET_VARS['start']) ) ? intval(htmlspecialchars($HTTP_GET_VARS['start'])) : 0;
Aber sonst dürfte damit die Sicherheitslücke gestopft sein.
-
- Mitglied
- Beiträge: 272
- Registriert: 27.12.2006 20:44
- Kontaktdaten:
- oxpus
- Ehemaliges Teammitglied
- Beiträge: 5394
- Registriert: 03.02.2003 12:33
- Wohnort: Bad Wildungen
- Kontaktdaten:
Eigentlich alle, bei denen Strings und Zahlen nicht abgesichert übernommen werden.Parse Error hat geschrieben:Und, welcher MOD ist überhaupt betroffen?
P.E.
Es wäre für die komplette "mögliche" Sicherheit im ersten Schritt also jedes Script zu prüfen.
Auch ich finde bei mir immer noch mal eine Stelle, wo ich die Sicherheitsschraube andrehe...
Grüße
OXPUS
Kein Support bei unaufgeforderten PNs, E-Mails oder auf anderem Weg!!
OXPUS
Kein Support bei unaufgeforderten PNs, E-Mails oder auf anderem Weg!!
-
- Mitglied
- Beiträge: 272
- Registriert: 27.12.2006 20:44
- Kontaktdaten:
Also ist der MOD auch gefährdet?
Oder schützt wenigstens dieser CrackerTracker vor so einem Mist? (Bitte nur seriöse Antworten und keine Lobhodeleien.)
P.E.
Bringt es was, wenn man auf VBulletin oder dieses Burning Board umsteigt?Parse Error hat geschrieben:## MOD Title: Links Page
## MOD Author: Joe Seys < joeseys@zerocubed.net > http://zerocubed.net
## MOD Description: This will add a new page to your site that lists a set of links
## that you can configure.
## MOD Version: 1.0
Oder schützt wenigstens dieser CrackerTracker vor so einem Mist? (Bitte nur seriöse Antworten und keine Lobhodeleien.)
P.E.
Nicht nur für Kletterer: Deutsches Slackline Forum