Seite 1 von 1

Geschlossener Bereich öffentlich

Verfasst: 07.02.2012 22:11
von FastAsASnail
Wir haben in unserem Forum seit geraumer Zeit ein Problem.

Das Forum hat einen geschlossenen Bereich, den eigentlich nur eine bestimmte Gruppe einsehen kann. Die allgemeinen angemeldeten Forumsmitglieder können den Bereich nicht sehen.

Nun kommt es aber immer wieder mal vor, dass diese Zugriff auf dortige Beiträge haben (wie auch immer). Die Kontrolle der Benutzerrechte hat ergeben, dass diese keine Rechte darauf haben. Hat jemand eine Erklärung, wie so eine Sicherheitslücke im phpBB entstehen kann?

Ich kenne es von einigen CMS, dass private und versteckte Bereich über Suchmaschinen entdeckt werden. Wenn ich dieses auf nur für registrierte Benutzer setze, ist das Problem beseitigt. Gibt es im phpBB ähnliche Einstellungen.

Ich bin im Forum zwar nicht der technische Admin, sondern mache dort nur die Freischaltungen. Aber wir stehen da alle vor dem Rätsel. Ein Update Ende letzten Jahres hat den Anschein gemacht, dass das Problem mit der Sicherheitslücke behoben ist. Heute hatten wir aber wieder so ein Problem.

Re: Geschlossener Bereich öffentlich

Verfasst: 07.02.2012 22:35
von WileCoyote
Diese Artikel sollten deine Frage beantworten:

Re: Geschlossener Bereich öffentlich

Verfasst: 07.02.2012 22:37
von Crizzo
Hi,

das ist kein Bug, da habt ihr mit Sicherheit etwas bei den Rechten verbaselt. ;)

Checkt mal, ob:
- der Gast-Benutzer keinen Zugriff hat
- die Bots keinen Zugriff haben
- die Registrierten Benutzer keinen Zugang haben

Und dann:
- nur Zugang für die Gruppe, die dort Zugang haben soll.

https://www.phpbb.de/kb/rechte_verfolgen

Re: Geschlossener Bereich öffentlich

Verfasst: 07.02.2012 23:45
von mad-manne
FastAsASnail hat geschrieben:Nun kommt es aber immer wieder mal vor, dass diese Zugriff auf dortige Beiträge haben (wie auch immer).
Wie kommt ihr denn zu der Annahme, daß die unberechtigten Benutzer darauf Zugriff haben??

Könnte dieser KB-Artikel evtl. des Rätsels Lösung sein?
KB:gast_pn

Gruss,
Manne.

Re: Geschlossener Bereich öffentlich

Verfasst: 10.02.2012 12:24
von FastAsASnail
Die Sache hat sich offensichtlich geklärt. Die allgemeinen User hatten über den direkten Weg keine Möglichkeit den Bereich von einem gesperrten bereich zu sehen. Über die Suchfunktion (Beiträge einzelner Mitglieder) war es jedoch möglich, dass unberechtige User in den geschlossenen Bereich gelangen konnten (hierüber hatten sie keine gesperrten Leserechte).

Kann somit eine ungewollte "Sicherheitslücke" entstehen, die nicht auffällt. Ist uns nur aufgefallen, als irgendwann jemand Bezug auf einen Eintrag genommen hat, den er eigentlich hätte nicht lesen können. Dann ist auch davon auszugehen, dass hier Suchmaschinen in diese Bereiche gelangen können. Somit könnten dann ja auch Bilder öffentlich werden, die für diese nicht bestimmt ist.

Also immer schön aufpassen ... "BigBrother is watching you!" :o 8) :roll: