Seite 1 von 1

Download page Sicherheitsluecke: Patch

Verfasst: 09.04.2005 15:13
von alcaeus
In der Downloads-Erweiterung von Hotschi, welche auch hier verfuegbar ist gibt es eine kritische Sicherheitsluecke, welches den Passworthash eines jeden Benutzers offenlegt.
So wird die Sicherheitsluecke gepatcht:

Code: Alles auswählen

#
#-----[ OPEN ]--------------------------------------------- 
#
downloads.php

#
#-----[ FIND ]---------------------------------------------
#
$sql = "SELECT * FROM " . DOWNLOADS_TABLE . " where cat=".$cat." ORDER by sort";

#
#-----[ BEFORE, ADD ]--------------------------------------
#
$cat = intval($cat);
Trotz dieses Patches ist es gut moeglich, dass weitere Sicherheitsluecken verbleiben. Ich rate von der Verwendung des MODs ab, da saemtliche Benutzereingaben nicht geprueft werden, was auch zu diesem Problem gefuehrt hat.
Die Website des Autors ist auch deaktiviert, da sie (wahrscheinlich wegen dieses Problems) gehackt wurde.

Greetz
alcaeus

Re: Download page Sicherheitsluecke: Patch

Verfasst: 09.04.2005 15:39
von oxpus
alcaeus hat geschrieben:...
Die Website des Autors ist auch deaktiviert, da sie (wahrscheinlich wegen dieses Problems) gehackt wurde.
...
Danke für den Patch. Den habe ich bereits aber auch schon anderweitig abgedichtet. Und wie vieleicht aufgefallen sein dürfte, funktioniert der Mod ohne einen weiteren Fix auf einem phpBB 2.0.9 oder neuer eh nicht mehr korrekt ;)

Hotschis Seite ist aber nicht wegen Attacken geschlossen, sondern weil er schon seit längerem nichts mehr mit phpBB macht.
Leider.

Re: Download page Sicherheitsluecke: Patch

Verfasst: 09.04.2005 15:41
von alcaeus
oxpus hat geschrieben:Und wie vieleicht aufgefallen sein dürfte, funktioniert der Mod ohne einen weiteren Fix auf einem phpBB 2.0.9 oder neuer eh nicht mehr korrekt ;)
Jup, ich musste den MOD erstmal aendern damit ich die Luecke nachvollziehen konnte.
oxpus hat geschrieben:Hotschis Seite ist aber nicht wegen Attacken geschlossen, sondern weil er schon seit längerem nichts mehr mit phpBB macht.
Leider.
Achso, danke fuer die Info

Greetz
alcaeus

Verfasst: 09.04.2005 15:44
von oxpus
... und da fällt mir ein, daß ich ja meinen Fix auch noch anpassen muß.
Oh ja, danke für den Wink mit dem Zaunpfahl!