Sicherheitslücke in funktions_messenger.php

Fragen zur Bedienung von phpBB 3.0.x, Probleme bei der Benutzung und alle weiteren Fragen inkl. Update auf die neuste phpBB 3.0.14 Version
Forumsregeln
phpBB 3.0 hat das Ende seiner Lebenszeit überschritten
phpBB 3.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 3.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf die neuste phpBB-Version, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Benutzeravatar
eleanora
Mitglied
Beiträge: 210
Registriert: 05.12.2005 17:53
Wohnort: Osnabrück
Kontaktdaten:

Sicherheitslücke in funktions_messenger.php

Beitrag von eleanora »

Hallo zusammen

ich wurde heute von meinem Webhoster darüber informiert, dass eine stark erhöhte Anzahl von E-Mails mit einem PHP-Script versendet werden. Dabei handelt es sich um forum/includes/funktions_messenger.php

Die haben mich nun aufgefordert das Script auf Sicherheitslücken zu prüfen und es zu aktualisieren. Die Frage ist, wie erkenne ich in dem Script eine Sicherheitslücke?

Ich danke euch für eure Hilfe.

Gruß Eleanora
Wer denkt das ein Administrator administriert und ein Moderator moderiert, der glaubt auch, dass ein Zitronenfalter Zitronen faltet!
www.Gimp-Werkstatt.de
Scribus-User
Benutzeravatar
Crizzo
Administrator
Administrator
Beiträge: 12113
Registriert: 19.05.2005 21:45
Kontaktdaten:

Re: Sicherheitslücke in funktions_messenger.php

Beitrag von Crizzo »

Hi,

erstmal ganz entspannen. :D

Welche phpBB-Version besitzt du denn?

Hast du Modifikationen vorgenommen, die die /includes/functions_messenger.php bearbeiteten?

Hast du deine /includes/functions_messenger.php mal mit der Original /includes/functions_messenger.php aus diesem Paket: http://downloads.phpbb.de/pakete/3.0.12 ... eutsch.zip verglichen? Wenn ja, was war das Ergebnis? Wenn nein, bitte einmal vornehmen.

Wenn du nichts findest, lade deine /includes/funktions_messenger.php bitte einmal hier hoch: https://www.phpbb.de/support/pastebin.php

Grüße
Benutzeravatar
eleanora
Mitglied
Beiträge: 210
Registriert: 05.12.2005 17:53
Wohnort: Osnabrück
Kontaktdaten:

Re: Sicherheitslücke in funktions_messenger.php

Beitrag von eleanora »

hallo Blackhawk

ich habe die aktuelle Version und keine Modifikationen.

Ich wollte die Datei gerade per ftp herunterladen, jedoch mag er das nicht. Die Berechtigungen der Datei sind auf 00 eingestellt, alle anderen auf adfrw (0644) ich bin mir jetzt nicht sicher, ob der Hoster das gemacht hat und welche Berechtigungen die Datei braucht.
Wer denkt das ein Administrator administriert und ein Moderator moderiert, der glaubt auch, dass ein Zitronenfalter Zitronen faltet!
www.Gimp-Werkstatt.de
Scribus-User
Benutzeravatar
Crizzo
Administrator
Administrator
Beiträge: 12113
Registriert: 19.05.2005 21:45
Kontaktdaten:

Re: Sicherheitslücke in funktions_messenger.php

Beitrag von Crizzo »

Wenn du die Berechtigungen nicht selbst ändern kannst per FTP-Client oder per Admin-Tool deines Hosters, bitte ihn das wieder zu ändern, so dass du die Datei per FTP-Client runterladen kannst.

Grüße
Benutzeravatar
Rare Essence
Mitglied
Beiträge: 159
Registriert: 16.09.2012 00:45

Re: Sicherheitslücke in funktions_messenger.php

Beitrag von Rare Essence »

Eine funktions_messenger.php gehört nicht zum phpbb-Standardpaket. ;)
Benutzeravatar
Crizzo
Administrator
Administrator
Beiträge: 12113
Registriert: 19.05.2005 21:45
Kontaktdaten:

Re: Sicherheitslücke in funktions_messenger.php

Beitrag von Crizzo »

Rare Essence hat geschrieben:Eine funktions_messenger.php gehört nicht zum phpbb-Standardpaket. ;)
:oops: :lol: Bei mir schon...ist immerhin die Deutsche-Version. :-?
Benutzeravatar
eleanora
Mitglied
Beiträge: 210
Registriert: 05.12.2005 17:53
Wohnort: Osnabrück
Kontaktdaten:

Re: Sicherheitslücke in funktions_messenger.php

Beitrag von eleanora »

das ist richtig, aber die functions_messenger.php schon ;) sorry für den Verschreiber, aber das wird wohl nicht das Problem sein.
Wer denkt das ein Administrator administriert und ein Moderator moderiert, der glaubt auch, dass ein Zitronenfalter Zitronen faltet!
www.Gimp-Werkstatt.de
Scribus-User
Benutzeravatar
eleanora
Mitglied
Beiträge: 210
Registriert: 05.12.2005 17:53
Wohnort: Osnabrück
Kontaktdaten:

Re: Sicherheitslücke in funktions_messenger.php

Beitrag von eleanora »

Hallo Leute ich habe mir die orginal-Zip heruntergeladen und die beiden Dateien verglichen. Ich konnte so nichts erkennen. Jedenfalls ist kein zusätzlicher Code hinzugefügt worden. Ich habe die Datei auf Pastbin hochgeladen. Ich würde mich freuen, wenn ihr vielleicht etwas findet.
Hier der Link zur Datei.
https://www.phpbb.de/support/pastebin.p ... iew&s=1445

Gruß Ele
Wer denkt das ein Administrator administriert und ein Moderator moderiert, der glaubt auch, dass ein Zitronenfalter Zitronen faltet!
www.Gimp-Werkstatt.de
Scribus-User
Benutzeravatar
Crizzo
Administrator
Administrator
Beiträge: 12113
Registriert: 19.05.2005 21:45
Kontaktdaten:

Re: Sicherheitslücke in funktions_messenger.php

Beitrag von Crizzo »

Die sind auch identisch.

Wie viele User hast du denn und wie viele Mails gehen da so circa raus? Da würde ich mal anfragen.
Benutzeravatar
eleanora
Mitglied
Beiträge: 210
Registriert: 05.12.2005 17:53
Wohnort: Osnabrück
Kontaktdaten:

Re: Sicherheitslücke in funktions_messenger.php

Beitrag von eleanora »

Wir haben 1535 gemeldete User, davon sind aber schon einige deaktiviert. Außerdem sind da viele Karteilaichen bei. Wir haben nur ca. 20 - 30 aktive User. Jetzt im Sommerloch sind das entsprechend noch weniger.

2 Mal im Monat schicken wir eine Rund-PN. Die geht aber noch nicht per Mail raus. Nur diejenigen, die die Benachrichtigung aktiviert haben, bekommen die Mail auch.
Wer denkt das ein Administrator administriert und ein Moderator moderiert, der glaubt auch, dass ein Zitronenfalter Zitronen faltet!
www.Gimp-Werkstatt.de
Scribus-User
Antworten

Zurück zu „[3.0.x] Administration, Benutzung und Betrieb“