Wie sicher ist die Version 2.0.11 ?????

Eine Neuinstallation von phpBB 2.0 wird auf phpBB.de nicht mehr unterstützt.
Siehe auch Entwicklungs-Ende von phpBB 2.0 - Auswirkungen auf phpBB.de
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.

Eine Neuinstallation von phpBB 2.0 wird auf phpBB.de nicht mehr unterstützt.
Siehe auch Entwicklungs-Ende von phpBB 2.0 - Auswirkungen auf phpBB.de
Gesperrt
mnoormann
Mitglied
Beiträge: 24
Registriert: 08.11.2004 16:27

Wie sicher ist die Version 2.0.11 ?????

Beitrag von mnoormann »

Hallo ich habe jetzt ein paar mal gelesen das jetzt ein wurm auch die Version 2.0.11 angreift:
[Full-Disclosure] new phpBB worm affects 2.0.11 : My patched phpBB 2.0.11 running on FreeBSD 4.10 was exploited by a new
variation of the worm this morning. I'm attaching the 2 perl scripts it
installs, one is an irc bot the other the worm itself.

kann einer was dazusagen ???
Quellen :

http://lists.netsys.com/pipermail/full- ... 30279.html
und
http://www.heise.de/newsticker/meldung/54623

Danke
mnoormann
fussle
Mitglied
Beiträge: 1246
Registriert: 25.06.2002 07:31

Beitrag von fussle »

Ich hab es auch gerade gelesen und schliese mich der Frage von mnoormann an.
Benutzeravatar
Eclipse16V
Mitglied
Beiträge: 576
Registriert: 27.11.2002 17:04
Wohnort: Gießen
Kontaktdaten:

Beitrag von Eclipse16V »

Würde mich auch interessieren?
www.Eclipse16V.de
Erste Eclipse16V IG Deutschlands
PhilippK
Vorstand
Vorstand
Beiträge: 14662
Registriert: 13.08.2002 14:10
Wohnort: Stuttgart
Kontaktdaten:

Beitrag von PhilippK »

Ich denke mal, dass die Lösung hier liegt: http://lists.netsys.com/pipermail/full- ... [quote]Are you sure it's because bug in 2.0.11 ? I see there only old hilight bug[/quote]
Ansonsten gibt's immer noch den PHP-Bug - für den kann aber phpBB nichts...

Gruß, Philipp
Kein Support per PN!
Der Sozialstaat ist [...] eine zivilisatorische Errungenschaft, auf die wir stolz sein können. Aber der Sozialstaat heutiger Prägung hat sich übernommen. Das ist bitter, aber wahr. (Horst Köhler)
Meine Mods
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

abgesehen davon kann (bei schlechter konfiguration durch den provider) in shared hosting der wurm gegebenenfalls auch 'nachbar-präsenzen' auf dem server beeinflussen - im schlimmsten fall reicht also eine ungepatchte version um einen ganzen server zu plätten.

weiterhin sollte man das php-problem nicht ausser acht lassen - für php-versionen vor 4.3.10 gibt es zwischenzeitlich 'proof-of-concepts' um die inhalte der config.php auszulesen. dies ist allerdings kein problem von phpbb2 (und betrifft auch andere php-basierende programme) sondern ein problem von php - zur not den provider darauf drängen zu aktualisieren. welche version von php im einsatz ist kann man mittels einer phpinfo.php recht einfach feststellen:

Code: Alles auswählen

<?php
phpinfo();
?>
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
TimmiThe2nd
Mitglied
Beiträge: 2
Registriert: 29.12.2004 15:45

Beitrag von TimmiThe2nd »

Hallo,

es sollte doch reichen php im SAFEMODE laufen zu lassen um die
anderen Projekte auf dem Server zu sichern oder?

Ich habe zwar php4.3.10 aber irgendwie lässt mich die Frage
nicht mehr los ob andere Prsäsenzen unter niedriegeren Version
trotzdem alle Projekte auf dem Server lahm gelegt hätten.

Grüße
adidas
Mitglied
Beiträge: 1204
Registriert: 14.08.2003 00:09

Beitrag von adidas »

mir hat ja keiner geglaubt :roll:

http://www.phpbb.de/viewtopic.php?p=415139#415139
adidas hat geschrieben:das kann sein, denn mein freund im msn hat eine sicherheitslücke in phpBB 2.0.11 gefunden und sogar gezeigt
und die antwort von andreasOymann dazu :

http://www.phpbb.de/viewtopic.php?p=415167#415167
andreasOymann hat geschrieben:Mensch Jungs, keine Panikmache bitte!

... anscheinend... vielleicht ... ich habe gehört ... mein Kollege weiss was ...

WO SIND FAKTEN DAZU??? Nur dann kann man entsprechend reagieren.

A.
;)
>>>>>>0<<<<<<
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

@TimmiThe2nd: ob php im safemode betrieben wird oder nicht ist (zumindestens mehr oder weniger) unerheblich. selbst die php-entwickler sehen den safe_mode nicht als wirklich brauchbares sicherheitsmerkmal an:
The PHP safe mode is an attempt to solve the shared-server security problem. It is architecturally incorrect to try to solve this problem at the PHP level, but since the alternatives at the web server and OS levels aren't very realistic, many people, especially ISP's, use safe mode for now.
imho sollten in diesem zusammenhang auch korrekte permissions und suexec einstellungen beachtet werden (aber ich bin zum glück auch kein provider).

@adidas: ich bin weiterhin an der vermeintlich gezeigten sicherheitslücke interessiert - nachdem du das thema hier erneut aufgreifst würde ich dich bitten, mir (bzw. der phpBB-group) die entsprechenden infos zukommen zu lassen. irgendwie kommt es mir derzeit nämlich eher so vor als ob du an einer 'urban legend' versuchst zu feilen :roll:
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
adidas
Mitglied
Beiträge: 1204
Registriert: 14.08.2003 00:09

Beitrag von adidas »

naja ich weiß es ja nicht, sondern mein freund im msn wie oben gesagt. er rückt nichts raus, nur er zeigt vor und sagt auch, dass er auch nen schutz dagegen hätte, mehr auch nicht. wenn ich das wüsste würde ich natürlich die infos geben, da auch mein board gefährdet ist
>>>>>>0<<<<<<
TimmiThe2nd
Mitglied
Beiträge: 2
Registriert: 29.12.2004 15:45

Beitrag von TimmiThe2nd »

Naja, nur ist es doch für php nicht Möglich im Safemode auf Verzeichnisse zurück zugreifen die nicht dem Nutzer gehören?
Gesperrt

Zurück zu „phpBB 2.0: Installation und Update“