Sicherheitsloch in phpBB2 Plus und Categories Hierarchy

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
PhilippK
Vorstand
Vorstand
Beiträge: 14662
Registriert: 13.08.2002 14:10
Wohnort: Stuttgart
Kontaktdaten:

Sicherheitsloch in phpBB2 Plus und Categories Hierarchy

Beitrag von PhilippK »

Wichtiger Hinweis: wenn ihr die normale phpBB-Version verwendet (wie sie hier auf dieser Seite angeboten wird) und den Categories Hierarchy Mod nicht installiert habt, seit ihr von dem Problem nicht betroffen.

Nach dem es in der letzten Zeit ein paar Anfragen zu der Suchfunktion und geschützten (privaten) Foren gab, haben wir uns die Sache etwas genauer angesehen und ein Sicherheitsloch in
  • phpB2 Plus 1.3 und im
  • Categories Hierarchy Mod 2.0.5 [RC] (und vermutlich auch früheren Versionen)
gefunden.

Bei den genannten Mods werden private Foren (zumindest unter bestimmten Bedingungen) bei der Suche auch dann mit einbezogen, wenn der Benutzer keine ausreichenden Berechtigungen für ein Forum hat. Zwar ist der Topic selbst nicht zugänglich, jedoch lassen sich die ersten 1000 Zeichen des Beitrags einsehen, wenn nicht nach Themen sondern nach Beiträgen gesucht wird.

Hinweis:
Die Autoren der genannten Mods wurden vor mehr als 24 Stunden über das Sicherheitsloch informiert, eine Reaktion ging bislang nicht ein. Ein Fix für diesen Bug liegt derzeit nicht vor. Wenn ihr einen der genannten Mods verwendet, so müsst ihr davon ausgehen, dass eure privaten Foren über die Suche zugänglich sind. Die Original-Version von phpBB hat dieses Problem nicht - ggf. solltet ihr also den genannten Mod (zumindest vorläufig) entfernen.

Support:
Bei Anfragen zu den Sicherheitslöchern wendet euch bitte direkt an die Autoren unter http://www.phpbb2.de/ bzw. http://rpgnet.clanmckeen.com/demo/

Reproduktion des Sicherheitslochs:
Um das Sicherheitsloch nachvollziehen zu können, verfahrt bitte wie folgt:
  1. Installiert das Forum neu und baut ggf. den Mod ein
  2. Setzt die Befugnisse des Testforums auf 'Privat [Versteckt]'
  3. Erstellt einen neuen Beitrag in diesem Forum (und merkt euch ein Wort in diesem Beitrag)
  4. Meldet euch ab - ihr habt jetzt nur noch die Rechte eines Gastes
  5. Verwendet die Suche und sucht nach einem Wort des erstellten Beitrags. Stellt in der Suche ein, dass ihr nach Beiträgen suchen wollt und die ersten 1000 Zeichen angezeigt werden sollen
  6. Ihr erhaltet als Suchergebnis den Beitrag mit Inhalt - obwohl ihr diesen Beitrag nicht lesen können solltet
Gruß, Philipp
Zuletzt geändert von PhilippK am 28.03.2004 21:40, insgesamt 1-mal geändert.
Kein Support per PN!
Der Sozialstaat ist [...] eine zivilisatorische Errungenschaft, auf die wir stolz sein können. Aber der Sozialstaat heutiger Prägung hat sich übernommen. Das ist bitter, aber wahr. (Horst Köhler)
Meine Mods
gritzuhn
Mitglied
Beiträge: 9
Registriert: 10.01.2004 18:51

Beitrag von gritzuhn »

Ich setze das PHPBB Plus 1.3 ein und der Fehler tritt bei mir nicht auf?
PhilippK
Vorstand
Vorstand
Beiträge: 14662
Registriert: 13.08.2002 14:10
Wohnort: Stuttgart
Kontaktdaten:

Beitrag von PhilippK »

gritzuhn hat geschrieben:Ich setze das PHPBB Plus 1.3 ein und der Fehler tritt bei mir nicht auf?
Wenn du phpBB2 Plus 1.3 einsetzt, solltest du von dem Problem betroffen sein.

Gruß, Philipp
Kein Support per PN!
Der Sozialstaat ist [...] eine zivilisatorische Errungenschaft, auf die wir stolz sein können. Aber der Sozialstaat heutiger Prägung hat sich übernommen. Das ist bitter, aber wahr. (Horst Köhler)
Meine Mods
dayiabi
Mitglied
Beiträge: 8
Registriert: 14.11.2003 21:48

Beitrag von dayiabi »

ich habe es gerade ausprobiert als gast kan ich nur den topic sehen. wenn ich mit der maus anklicke um den beitrag zulesen bekomme ich Gib bitte deinen Benutzernamen und dein Passwort ein, um dich einzuloggen! diese meldung
ich finde das ist trozdem ein loch
PhilippK
Vorstand
Vorstand
Beiträge: 14662
Registriert: 13.08.2002 14:10
Wohnort: Stuttgart
Kontaktdaten:

Beitrag von PhilippK »

dayiabi hat geschrieben:ich habe es gerade ausprobiert als gast kan ich nur den topic sehen. wenn ich mit der maus anklicke um den beitrag zulesen bekomme ich Gib bitte deinen Benutzernamen und dein Passwort ein, um dich einzuloggen! diese meldung
ich finde das ist trozdem ein loch
Wenn du nun noch in der Suche unter 'Ergebnis anzeigen als:' die Option 'Beiträge' auswählst und unter 'Die ersten ... Zeichen des Beitrags anzeigen' 1000 auswählst, kommst du auch an den Inhalt ran :-)

Gruß, Philipp
Kein Support per PN!
Der Sozialstaat ist [...] eine zivilisatorische Errungenschaft, auf die wir stolz sein können. Aber der Sozialstaat heutiger Prägung hat sich übernommen. Das ist bitter, aber wahr. (Horst Köhler)
Meine Mods
Benutzeravatar
Marquee
Mitglied
Beiträge: 77
Registriert: 26.05.2002 06:51

Beitrag von Marquee »

Hi,

gibt's denn schon ne Lösung für das Problem?
Gruß

Marquee
PhilippK
Vorstand
Vorstand
Beiträge: 14662
Registriert: 13.08.2002 14:10
Wohnort: Stuttgart
Kontaktdaten:

Beitrag von PhilippK »

Marquee hat geschrieben:gibt's denn schon ne Lösung für das Problem?
Von den beiden Autoren liegt bislang keine Antwort vor - also gehe ich auch davon aus, dass es keine Lösung gibt (außer einem Deinstall)

Gruß, Philipp
Kein Support per PN!
Der Sozialstaat ist [...] eine zivilisatorische Errungenschaft, auf die wir stolz sein können. Aber der Sozialstaat heutiger Prägung hat sich übernommen. Das ist bitter, aber wahr. (Horst Köhler)
Meine Mods
Benutzeravatar
rcbcom
Mitglied
Beiträge: 787
Registriert: 17.06.2003 02:28
Wohnort: Im Netz
Kontaktdaten:

RE

Beitrag von rcbcom »

Halo,
ich habe den Hack runter genommen, der gibt auch nur Fehlermeldung aus..und darum weg damit! Werde mal sehen ob ich eine andere Lösung fimde.
Benutzeravatar
Marquee
Mitglied
Beiträge: 77
Registriert: 26.05.2002 06:51

Beitrag von Marquee »

PhilippK hat geschrieben:Von den beiden Autoren liegt bislang keine Antwort vor - also gehe ich auch davon aus, dass es keine Lösung gibt (außer einem Deinstall)

Gruß, Philipp
:(

Deinstall ist immer so ne Sache.. speziell, da ich die Plus 1.3 nutze.. was ein Aufwand.. prüfen, welche Mods noch betroffen sind :( *keuch*

außerdem wär dann die ganze Ordnung in :( *heul*
rcbcom hat geschrieben:Halo,
ich habe den Hack runter genommen, der gibt auch nur Fehlermeldung aus..und darum weg damit!
hm?

Welchen Hack rausgenommen? Hierarchy?
rcbcom hat geschrieben:Werde mal sehen ob ich eine andere Lösung fimde.
Das ist ein Wort ;)

Ich harre der Dinge die da kommen mögen *g*

Danke :)
Gruß

Marquee
Dave
Mitglied
Beiträge: 2085
Registriert: 25.05.2003 15:03
Wohnort: Wuppertal

Beitrag von Dave »

mich wundert es gerade das ich den Categories hierarchy Version 2.0.4 habe und kein sicherheitsloch da ist :roll:

wenn jemand testen will: www.direwolfes.de
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“