Hilfe - Hacker am Werk!!

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
günni
Mitglied
Beiträge: 44
Registriert: 08.10.2002 19:25
Kontaktdaten:

Hilfe - Hacker am Werk!!

Beitrag von günni »

Habe eben eine PN von einem Freund bekommen.
Dieser schrieb mir :
Hallo Günni,

das Forum hat ein kleines Problem. Es ist möglich Links zu platzieren, mit denen man sensible Sachen am Forum verändern kann.
Das einfachste Beispiel ist eine Image Tag in einer Signatur:

Code:
[ externes Bild ]


Jeder der sich eine Seite mit dieser Sig anschaut, wird ausgeloggt.

Stell dir mal vor, einer plaziert nen Link zum Forum löschen da rein (es geht, glaub es mir), dann ist hier aber Kirmes...

greetz
cookie
Und das schlimme ist - der Typ hat recht.
Kann man etwas dagegen machen??
ich benutze 2.0.6 mit allen Sicherheitspatches bis 2.0.7, die ich manuell durchgeführt habe, weil ich zuviele Mods in meinem Board eingebaut habe.
Brauche dringend eine antwort.
Benutzeravatar
Mungo
Administrator
Administrator
Beiträge: 6613
Registriert: 03.05.2003 19:34

Beitrag von Mungo »

Auf 2.0.8a updaten ;-)
günni
Mitglied
Beiträge: 44
Registriert: 08.10.2002 19:25
Kontaktdaten:

Beitrag von günni »

Dank dir!!!
Tuxman
Mitglied
Beiträge: 2284
Registriert: 24.05.2003 13:32
Kontaktdaten:

Beitrag von Tuxman »

Das Topic sticht mir irgendwie ins Auge... von wegen "Hilfe Hacker" - es handelt sich hierbei bestenfalls um Cracker. Der Grund ist hier nachzulesen. ;)

Das aber nur nebenbei. ;)
tux. Ehemaliger Moderator ohne Sondertitel.
tuxproject.de
Dennis63
Ehemaliges Teammitglied
Beiträge: 2597
Registriert: 02.07.2003 18:46

Beitrag von Dennis63 »

Ist folgneder Code für das Problem verantworlicht?

FIND

Code:

Code: Alles auswählen

   $text = preg_replace("#\[img\]((ht|f)tp://)([^\r\n\t<\"]*?)\[/img\]#sie", "'[img:$uid]\\1' . str_replace(' ', '%20', '\\3') . '[/img:$uid]'", $text);
REPLACE WITH

Code:

Code: Alles auswählen

   $text = preg_replace("#\[img\]((ht|f)tp://)([^ \?&=\"\n\r\t<]*?(\.(jpg|jpeg|gif|png)))\[/img\]#sie", "'[img:$uid]\\1' . str_replace(' ', '%20', '\\3') . '[/img:$uid]'", $text);
?? Müßte doch oder?

Und wie kann man damit Foren löschen? Das sollte doch unmöglich sein, da es doch keine URL dafür gibt...

Grüße
Dennis
günni
Mitglied
Beiträge: 44
Registriert: 08.10.2002 19:25
Kontaktdaten:

Beitrag von günni »

Ja. Wird wohl dieser Code sein.
Werde mal nachfrage wie er denn das Forum löschen kann.
Christian_W
Ehemaliges Teammitglied
Beiträge: 5703
Registriert: 26.02.2004 00:09

Beitrag von Christian_W »

Vermutlich kann er es gar nicht. Ein mögliches Sicherheitsproblem ist es trotzdem. Deshalb sind seit phpBB 2.0.8 ja nur noch 'richtige' Bilder erlaubt.

Gruß Christian
---
Benutzeravatar
JayDee
Mitglied
Beiträge: 53
Registriert: 23.09.2003 10:10
Wohnort: Münster
Kontaktdaten:

Beitrag von JayDee »

ich habe auch auf 2.08a geupdatet und bekomme immer noch Besuch von FakeUsern.....

wie kann ich mich schützen ????
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

Deshalb sind seit phpBB 2.0.8 ja nur noch 'richtige' Bilder erlaubt.
...ob dafür aber eine regexp ausreicht (insbesondere beim einsatz von mod_rewrite auf dem server) sei einmal dahingestellt :roll:
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“