Seite 1 von 1

unbekannte Sicherheitslücke?

Verfasst: 15.07.2005 09:39
von atmike
Gibt es irgendeine Sicherheitslücke in der neuesten phpBB Version die es einem ermöglicht Adminrechte zu erhalten?

Das Problem ist derzeit das Uniforum das ich administriere. Alle Admin und Serverpasswörter werden alle paar Wochen geändert und sind komplexe Buchstaben/Zahlenkombinationen.
Jedoch ist hin und wieder in der Nacht ein Adminuser online der eigentlich gar kein Admin sein sollte.
Wir haben zudem die Registrierung eingeschränkt sodass man sich nur mit einer Emailadresse der Uni registrieren kann. Seltsamerweise hat dieser "Hacker" immer Emailadressen in Verwendung die auf der Uni nicht aktiv sind und nicht mehr funktionieren.

Wir haben bereits alle Patches eingespielt...

Ist dazu irgendwas bekannt? Das lässtige ist zudem dass dieser Typ den normalen Usern immer mehr Rechte gibt um u.a. auch das Adminforum zu lesen.
Kommen tut er immer über eine Russische oder Romänische Ip...

??? :o

Verfasst: 15.07.2005 10:08
von chuckebrink
Hallo,

ich weiß zwar nicht, ob es damit zutun hat, doch hab ich letztens auf phpbb2.de einen inoffizellen Patch zu einer Sicherheitslücke gefunden

http://www.phpbb2.de/viewtopic.php?t=30123

Gruß
Christopher

Verfasst: 15.07.2005 11:22
von kellanved
Nein, mit dieser Sache kann man nicht ohne weiteres Adminrechte gewinnen. Ich wäre mit derartigen Patches vorsichtig, da man schnell unerwartete andere Lücken öffnet und das Board u.U. sehr viel langsamer wird.
Sieh Dir mal die Logdateien an - interessant wäre, wie er sich anmeldet, welche Informationen an das Board gesendet werden.

Verfasst: 15.07.2005 11:33
von NetHunter
Lass die Finger von inoffiziellen Patches. Auf boardunity hat Acidburn dazu Stellung genommen. Sie arbeiten daran.