angebliche "Sicherheitslücke" in phpBB3

Diskussionen über aktuelle und zukünftige phpBB-Versionen.
Wichtig: Bitte unbedingt die Forum-FAQ beachten! Kein Support!
Forumsregeln
Bitte unbedingt die Forum-FAQ beachten!
Antworten
Benutzeravatar
WEEDman
Mitglied
Beiträge: 330
Registriert: 27.04.2005 18:37
Wohnort: in Brandenburg

angebliche "Sicherheitslücke" in phpBB3

Beitrag von WEEDman »

DeusEx hat geschrieben:
Heute haben wir eine neue Sicherheitslücke in PHPBB3 gefunden.

Es ist möglich über die indizierung eines Cross Site Script Befehles bei neuen Webservern Benutzer aus der Online Liste verschwinden zu lassen, weiterhin ist es möglich Crawler und Bots Automatisiert Joinen und Verschwinden zu lassen, ebenso die echten Crawler “Temporär” unsichtbar zu machen bis diese eine neue Seite aufrufen. Dieses kann nicht als Flooding angesehen werden sondern eher als “Groben Unfug” der wiederum keinen schaden an der Website oder dem Server verursacht. Der entstandene Traffic bei der erzeugung beträgt etwa soviel wie 3-10 Seitenaufrufe was weniger als ein Normaler Besucher wäre da hierbei Websiten nicht komplett geladen werden müssen.
http://xest-international.com/Xest-News/?p=44
Quelle: http://forum.bplaced.net/viewtopic.php?p=301399#p301399

allerdings habe ich niegrdwo sonst etwas darüber gefunden? kann jemand diese angebliche Lücke bestätigen bzw. gibt es ein workaround dagegen?
MfG ~ 8)
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
rofl
Tim
Mitglied
Beiträge: 613
Registriert: 13.03.2009 21:33

Re: angebliche "Sicherheitslücke" in phpBB3

Beitrag von Tim »

Mh würde mich auch interessieren... :geek:
wolfman24
Mitglied
Beiträge: 892
Registriert: 25.09.2005 13:17

Re: angebliche "Sicherheitslücke" in phpBB3

Beitrag von wolfman24 »

Lesen hilft manchmal. Der Workaround steht doch auf der von die verlinkten Seite:
Gegemaßnahmen: Crawler Umwandlung Deaktivieren
Benutzeravatar
WEEDman
Mitglied
Beiträge: 330
Registriert: 27.04.2005 18:37
Wohnort: in Brandenburg

Re: angebliche "Sicherheitslücke" in phpBB3

Beitrag von WEEDman »

wolfman24 hat geschrieben:Lesen hilft manchmal. Der Workaround steht doch auf der von die verlinkten Seite:
Gegemaßnahmen: Crawler Umwandlung Deaktivieren
ja und? bleibt immer noch die Frage, ob diese "Lücke" wirklich existiert und ob das deaktivieren wirklich hilft? .. hab bisher nirgendwosonst etwas darüber gelesen ;)
MfG ~ 8)
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
rofl
Benutzeravatar
Pyramide
Ehrenadmin
Beiträge: 12734
Registriert: 19.04.2001 02:00
Wohnort: Meschede

Re: angebliche "Sicherheitslücke" in phpBB3

Beitrag von Pyramide »

So wie ich das verstanden habe, besteht die "Sicherheitslücke" lediglich darin, dass ein Gast, der ganz normal mit dem Browser surft, durch Änderung des User-Agent in der Wer-ist-Online-Liste nicht als "... und 12 Gäste" auftaucht, sondern als der entsprechende Crawler, z.B. "Google [Bot]". Wie oben schon geschrieben, kann man das somit nur als sinnlose Spielerei bezeichnen.

Ein Sicherheitsproblem ergäbe sich höchstens dann, wenn man die Befugnisse so eingestellt hat, dass Gäste auf ein Forum keinen Zugriff haben, Crawler jedoch schon. Von einer solchen Rechtekonfiguration ist aber sowieso abzuraten, da das als Cloaking gilt und meistens zum Ausschluss aus der Suchmaschine führt.
KB:knigge
Benutzeravatar
Metzle
Ehemaliges Teammitglied
Beiträge: 10435
Registriert: 08.03.2008 02:50
Wohnort: Waiblingen-Neustadt
Kontaktdaten:

Re: angebliche "Sicherheitslücke" in phpBB3

Beitrag von Metzle »

Pyramide hat geschrieben:So wie ich das verstanden habe, besteht die "Sicherheitslücke" lediglich darin, dass ein Gast, der ganz normal mit dem Browser surft, durch Änderung des User-Agent in der Wer-ist-Online-Liste nicht als "... und 12 Gäste" auftaucht, sondern als der entsprechende Crawler, z.B. "Google [Bot]". Wie oben schon geschrieben, kann man das somit nur als sinnlose Spielerei bezeichnen
So würde ich das auch sehen, denn so ist es tatsächlich auch. Wenn man sich als Googlebot bewegt, dann ist man auch als Bot gelistet.
Metzle
phpBB.de-Support-Team
Allround-phpBB.de
Benutzeravatar
kellanved
Mitglied
Beiträge: 570
Registriert: 05.02.2005 15:15
Wohnort: Berlin

Re: angebliche "Sicherheitslücke" in phpBB3

Beitrag von kellanved »

Nun, das ist schlicht keine Lücke.

"Cross Site" ist hier schon einmal gar nichts - es wird einfach ein falscher User-Agent gesetzt.

Nutzer, die sich als Bots ausgeben haben auch die Rechte von Bots, können also keine priviligierten Seiten lesen und auch keine Boardfeatures nutzen.
Zudem können Banns etc so auch nicht umgangen werden.

Nicht einmal DOS liegt vor.

Zusammenfassend: Es gibt hier keine Lücke, das beschriebene Verhalten verletzt in keiner Weise das Sicherheitsmodell von phpBB3.
Bitte keine Supportanfragen via PM
John Doe
Mitglied
Beiträge: 684
Registriert: 30.03.2005 01:06

Re: angebliche "Sicherheitslücke" in phpBB3

Beitrag von John Doe »

Das ist nicht nur nicht keine Lücke, sondern auch ein nützliches Feature weil man so z.B einfach Botrechte überprüfen kann. Auch Templatefehler lassen sich u.U so finden wenn z.B der W3C Validator meckert.
Benutzeravatar
WEEDman
Mitglied
Beiträge: 330
Registriert: 27.04.2005 18:37
Wohnort: in Brandenburg

Re: angebliche "Sicherheitslücke" in phpBB3

Beitrag von WEEDman »

http://www.youtube.com/watch?v=zihwqZ62PvM (ist imho vom selben Autor) :wink:
MfG ~ 8)
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
rofl
Hexcode
Mitglied
Beiträge: 286
Registriert: 04.01.2010 20:56
Wohnort: nähe Köln
Kontaktdaten:

Re: angebliche "Sicherheitslücke" in phpBB3

Beitrag von Hexcode »

Der muss echt stolz auf sich sein XD Weißt du wie lange ich das so schon nutze und mich als z.b. googlebot ausgebe um zu testens obs die selbe seite ist wie als gast etc...
Antworten

Zurück zu „phpBB Diskussion“