Sicherheitslücke in phpBB 2.0.8a

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
Fabian
Mitglied
Beiträge: 797
Registriert: 25.12.2003 11:25

Sicherheitslücke in phpBB 2.0.8a

Beitrag von Fabian »

http://www.tecchannel.de/sicherheit/reports/2698.html hat geschrieben:Über eine Schwachstelle in phpBB können Benutzer bestimmte administrative User-Management-Features umgehen.

Die Sicherheitslücke beruht auf einem Fehler bei der Überprüfung von Eingaben während der Verarbeitung von externen IP-Adressen. Dies kann der Angreifer ausnutzen, indem er im Header "HTTP_X_FORWARDED_FOR" eine gefälschte IP-Adresse angibt und so den Administrator daran hindert, den betreffenden Benutzer zu tracken oder auszusperren.

Nicht betroffen ist der Webserver selbst, der weiterhin die richtige IP-Adresse protokolliert.

Die Schwachstelle ist bestätigt für Version 2.0.8a und niedriger.


Stimmt das?
Benutzeravatar
DaniM
Mitglied
Beiträge: 687
Registriert: 28.04.2003 19:22
Wohnort: Ulm
Kontaktdaten:

Re: Sicherheitslücke in phpBB 2.0.8a

Beitrag von DaniM »

Fabian hat geschrieben:
http://www.tecchannel.de/sicherheit/reports/2698.html hat geschrieben:Über eine Schwachstelle in phpBB können Benutzer bestimmte administrative User-Management-Features umgehen.

Die Sicherheitslücke beruht auf einem Fehler bei der Überprüfung von Eingaben während der Verarbeitung von externen IP-Adressen. Dies kann der Angreifer ausnutzen, indem er im Header "HTTP_X_FORWARDED_FOR" eine gefälschte IP-Adresse angibt und so den Administrator daran hindert, den betreffenden Benutzer zu tracken oder auszusperren.

Nicht betroffen ist der Webserver selbst, der weiterhin die richtige IP-Adresse protokolliert.

Die Schwachstelle ist bestätigt für Version 2.0.8a und niedriger.


Stimmt das?
Ja das stimmt und ist glaube ich im News Forum.
Um das Sicherheitsloch zu schließen solltest du HTML auf "Nicht erlauben" stellen, dann kann nichts passieren.

EDIT: SORRY, falsches Sicherheitsproblem, hab mal wieder nicht gescheit gelesen

Grüße,
Dani
Zuletzt geändert von DaniM am 08.05.2004 17:37, insgesamt 2-mal geändert.
Ihr wohnt im Süd-Westen Deutschlands?
|- Nehmt an der Schwäbischen phpBB Usergroup teil!
Benutzeravatar
Schumi
Ehemaliges Teammitglied
Beiträge: 4925
Registriert: 07.10.2002 12:37

Beitrag von Schumi »

Ja, das stimmt. Paul hat diese Lücke bereits am 22.04 im CVS gefixed. Allerdings gab es deswegen noch kein neues Release.
Benutzeravatar
DaniM
Mitglied
Beiträge: 687
Registriert: 28.04.2003 19:22
Wohnort: Ulm
Kontaktdaten:

Beitrag von DaniM »

Besteht die Sicherheitslücke also immer noch im aktuellen Release?

Grüße,
Dani
Ihr wohnt im Süd-Westen Deutschlands?
|- Nehmt an der Schwäbischen phpBB Usergroup teil!
Dennis63
Ehemaliges Teammitglied
Beiträge: 2597
Registriert: 02.07.2003 18:46

Beitrag von Dennis63 »

Wer lesen kann ist klar im Vorteil. Lies mal, was Schumi geschrieben hat...

Grüße
Dennis
Benutzeravatar
itst
Ehrenadmin
Beiträge: 7418
Registriert: 21.08.2001 02:00
Wohnort: Büttelborn bei Darmstadt
Kontaktdaten:

Beitrag von itst »

http://www.tecchannel.de/sicherheit/reports/2698.html hat geschrieben:phpBB - IP-Spoofing

Veröffentlichung 21.04.2004
Warnstufe Unkritisch
Auswirkung Fälschen der Identität
Angriffsweg von extern
OS betriebssystemunabhängig
Software phpBB 2.x
Sascha A. Carlin,
phpBB.de Ehrenadministrator
:o
Fabian
Mitglied
Beiträge: 797
Registriert: 25.12.2003 11:25

Beitrag von Fabian »

Was könnte ein User machen, wenn die Sicherheitslücke nicht geschlossen ist?
Benutzeravatar
itst
Ehrenadmin
Beiträge: 7418
Registriert: 21.08.2001 02:00
Wohnort: Büttelborn bei Darmstadt
Kontaktdaten:

Beitrag von itst »

Er könnte über den HTTP-Header seine IP fälschen, was dazu führen würde, das statt seiner richtigen IP diese falsche IP als Session-IP benutzt wird.

Auswirkungen:

Bei jedem Post wird die IP des Posters gespeichert. In diesem Fall eben seine falsche.

phpBB erlaubt es dem Administrator, IPs zu sperren. Ist die IP eines Benutzers gesperrt, kann er so dennoch das Forum nutzen.

Bewertung:

Da das Forum bei jedem Post die IP speichert, könnte ein Benutzer das Forum täuschen und immer von einer anderen (falschen) IP posten. Was ihm das bringt: nichts.

Die Aushebelung der IP-Sperre ist da schon etwas kritischer zu sehen. Aber nur etwas: 90% der Benutzer eines Webforums haben dynamische IPs, also ist eine IP-Sperre sowieso Augenwischerei. Hat aber jemand tatsächlich eine statische IP, und hat dieseer Nutzer böse Absichten, kann er eine eventuell gegen seine IP aktive Sperre umgehen. Da phpBB aber auch andere Sperren kennt (Benutzername, E-Mail-Adresse) und auch einzelne Accounts deaktivieren kann (Wirkung ähnlich wie eine Sperre), bringt das Umgehen der IP-Sperre wenig bis nichts.

Andere Auswirkungen (Übernahme von Sessions, Erlangung von Admin- oder Mod-Rechten) hat dieses Problem nicht.
Sascha A. Carlin,
phpBB.de Ehrenadministrator
:o
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“