Download page Sicherheitsluecke: Patch

Du suchst einen bestimmten Mod, weißt aber nicht genau wo bzw. ob er überhaupt existiert? Wenn dir dieser Artikel nicht weiterhilft, kannst du hier den von dir gewünschten/gesuchten Mod beschreiben ...
Falls ein Mod-Autor eine der Anfragen hier aufnimmt um einen neuen Mod zu entwicklen, geht's in phpBB 2.0: Mods in Entwicklung weiter.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.0, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
Benutzeravatar
alcaeus
Mitglied
Beiträge: 167
Registriert: 10.10.2004 16:14
Wohnort: Dietersheim b. München
Kontaktdaten:

Download page Sicherheitsluecke: Patch

Beitrag von alcaeus »

In der Downloads-Erweiterung von Hotschi, welche auch hier verfuegbar ist gibt es eine kritische Sicherheitsluecke, welches den Passworthash eines jeden Benutzers offenlegt.
So wird die Sicherheitsluecke gepatcht:

Code: Alles auswählen

#
#-----[ OPEN ]--------------------------------------------- 
#
downloads.php

#
#-----[ FIND ]---------------------------------------------
#
$sql = "SELECT * FROM " . DOWNLOADS_TABLE . " where cat=".$cat." ORDER by sort";

#
#-----[ BEFORE, ADD ]--------------------------------------
#
$cat = intval($cat);
Trotz dieses Patches ist es gut moeglich, dass weitere Sicherheitsluecken verbleiben. Ich rate von der Verwendung des MODs ab, da saemtliche Benutzereingaben nicht geprueft werden, was auch zu diesem Problem gefuehrt hat.
Die Website des Autors ist auch deaktiviert, da sie (wahrscheinlich wegen dieses Problems) gehackt wurde.

Greetz
alcaeus
Ein Portal für Informatik-Studenten: http://www.infler.de
Meine Homepage: http://www.alcaeus.org
Letzter Artikel: Working with phpBB again
Benutzeravatar
oxpus
Ehemaliges Teammitglied
Beiträge: 5395
Registriert: 03.02.2003 12:33
Wohnort: Bad Wildungen
Kontaktdaten:

Re: Download page Sicherheitsluecke: Patch

Beitrag von oxpus »

alcaeus hat geschrieben:...
Die Website des Autors ist auch deaktiviert, da sie (wahrscheinlich wegen dieses Problems) gehackt wurde.
...
Danke für den Patch. Den habe ich bereits aber auch schon anderweitig abgedichtet. Und wie vieleicht aufgefallen sein dürfte, funktioniert der Mod ohne einen weiteren Fix auf einem phpBB 2.0.9 oder neuer eh nicht mehr korrekt ;)

Hotschis Seite ist aber nicht wegen Attacken geschlossen, sondern weil er schon seit längerem nichts mehr mit phpBB macht.
Leider.
Grüße
OXPUS
Kein Support bei unaufgeforderten PNs, E-Mails oder auf anderem Weg!!
Benutzeravatar
alcaeus
Mitglied
Beiträge: 167
Registriert: 10.10.2004 16:14
Wohnort: Dietersheim b. München
Kontaktdaten:

Re: Download page Sicherheitsluecke: Patch

Beitrag von alcaeus »

oxpus hat geschrieben:Und wie vieleicht aufgefallen sein dürfte, funktioniert der Mod ohne einen weiteren Fix auf einem phpBB 2.0.9 oder neuer eh nicht mehr korrekt ;)
Jup, ich musste den MOD erstmal aendern damit ich die Luecke nachvollziehen konnte.
oxpus hat geschrieben:Hotschis Seite ist aber nicht wegen Attacken geschlossen, sondern weil er schon seit längerem nichts mehr mit phpBB macht.
Leider.
Achso, danke fuer die Info

Greetz
alcaeus
Ein Portal für Informatik-Studenten: http://www.infler.de
Meine Homepage: http://www.alcaeus.org
Letzter Artikel: Working with phpBB again
Benutzeravatar
oxpus
Ehemaliges Teammitglied
Beiträge: 5395
Registriert: 03.02.2003 12:33
Wohnort: Bad Wildungen
Kontaktdaten:

Beitrag von oxpus »

... und da fällt mir ein, daß ich ja meinen Fix auch noch anpassen muß.
Oh ja, danke für den Wink mit dem Zaunpfahl!
Grüße
OXPUS
Kein Support bei unaufgeforderten PNs, E-Mails oder auf anderem Weg!!
Antworten

Zurück zu „phpBB 2.0: Mod Suche/Anfragen“