Защита в phpBB

Вопросы без привязки к версии. Установлена авточистка (2 года).

Сообщение The-eBook 20.12.2004 14:03

Просто надо знать, чтобы вовремя реагировать.
The-eBook
Проект электронных книг
www.the-ebook.org
Аватара пользователя
The-eBook
phpBB 2.0.8
 
Сообщения: 323
Зарегистрирован: 11.12.2004 11:22
Откуда: Москва


Сообщение The-eBook 22.12.2004 13:37

Это сообщение по безопасности phpBB, наверно совпадает с тем, о чем предупреждает Касперский.

A new worm called Santy.A has been propagating across the Internet using a newly discovered vulnerability in phpBB's highlight parameter found in the viewtopic.php file. The following exploit code can be used to test your
system for the mentioned vulnerability.


Кто не обновился до версии 2.0.11 – торопитесь.
The-eBook
Проект электронных книг
www.the-ebook.org
Аватара пользователя
The-eBook
phpBB 2.0.8
 
Сообщения: 323
Зарегистрирован: 11.12.2004 11:22
Откуда: Москва

Сообщение Fuzz 23.12.2004 13:36

Fuzz
phpBB 1.2.1
 
Сообщения: 25
Зарегистрирован: 23.11.2004 16:33

Сообщение Jovani 23.12.2004 14:12

Блин, мне не понятно почему все хакеры так любят phpBB?
Толи он очень популярен толи в нем дырок много ....
Всегда есть решение ...
Jovani
phpBB 2.0.12
 
Сообщения: 536
Зарегистрирован: 28.04.2004 1:56

Сообщение Vladson 23.12.2004 14:37

Jovani
Он более популярен, какой смысл взламывать мой хомячёк например ?
Серый цвет светлый (светлее чёрного) и серый цвет тёмный (темнее белого) и серый цвет средний (между чёрным и белым).
Сколько бы мнений ни было все правда, а истины просто нет. Любой кто думает что докопался до истины всего лишь выдумал себе свою правду.
Хотя возможно просто поверил в чужую ложь...
Аватара пользователя
Vladson
phpBB 2.0 RC-1 (pre)
phpBB 2.0 RC-1 (pre)
 
Сообщения: 949
Зарегистрирован: 27.04.2004 5:07
Откуда: Estonia, Tallinn

Сообщение Jovani 23.12.2004 15:32

Ну насчет популярности, я бы поспорил с инвижином, или с воблой, хотя признаю, что phpBB это класс ! :)
Всегда есть решение ...
Jovani
phpBB 2.0.12
 
Сообщения: 536
Зарегистрирован: 28.04.2004 1:56

Сообщение The-eBook 23.12.2004 15:35

Jovani писал(а):Блин, мне не понятно почему все хакеры так любят phpBB?
Толи он очень популярен толи в нем дырок много ....

Конечно расчет в первую очередь на популярность. Заработать на этом денег – тоже как повод.
The-eBook
Проект электронных книг
www.the-ebook.org
Аватара пользователя
The-eBook
phpBB 2.0.8
 
Сообщения: 323
Зарегистрирован: 11.12.2004 11:22
Откуда: Москва

Сообщение sigal 19.01.2005 3:34

а действительно ли, что моды могут делать дыры в движке? после взлома форума (2.0.6), я обновил его до 2.0.11 и разумеется восстановил утраченные моды.. ну и поставил парочку других.
может ли это образовать уязвимость в форуме?
sigal
phpBB Plus
 
Сообщения: 531
Зарегистрирован: 23.05.2004 13:26
Откуда: КПРФ ;)

Сообщение crash 19.01.2005 3:42

sigal
а действительно ли, что моды могут делать дыры в движке?

могут
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Аватара пользователя
crash
Support Team Leader
 
Сообщения: 6132
Зарегистрирован: 07.07.2004 16:12
Откуда: Мирный

Сообщение Vladson 19.01.2005 9:36

sigal
Но поиском дыр в модах мало кто занимается, по этому особо бояться не стоит...

(я например могу зайдя под гостем забанить любого участника если стоит мод YellowCard :D )
Серый цвет светлый (светлее чёрного) и серый цвет тёмный (темнее белого) и серый цвет средний (между чёрным и белым).
Сколько бы мнений ни было все правда, а истины просто нет. Любой кто думает что докопался до истины всего лишь выдумал себе свою правду.
Хотя возможно просто поверил в чужую ложь...
Аватара пользователя
Vladson
phpBB 2.0 RC-1 (pre)
phpBB 2.0 RC-1 (pre)
 
Сообщения: 949
Зарегистрирован: 27.04.2004 5:07
Откуда: Estonia, Tallinn

Сообщение sadman 20.01.2005 16:41

гы, я думаю форум как жену - не стоит менять часто =)

а ваще глупости всё это всё ломают всё фиксят и снова ломают.

нада задачи решать, а не маятся с одним несчасным форумом =)
sadman
phpBB 1.0.0
 
Сообщения: 5
Зарегистрирован: 19.01.2005 16:48

Сообщение The-eBook 20.01.2005 23:08

Межсайтовый скриптинг в обработке спаренных BB тегов во многих форумах

Уязвимость позволяет злоумышленнику выполнить XSS атаку и получить доступ к важным данным пользователей.

Уязвимость существует из-за некорректной обработки параметров "спаренных тегов" в теле сообщения. Злоумышленник может выполнить произвольный javascript сценарий в браузере целевого пользователя и потенциально получить административный доступ к системе.

Уязвимость проявляется при вставке одного BB тега, в качестве аргумента другого BB тега (спаренные теги). При этом, оба тега парсятся в соответствующие HTML теги, но поскольку один из них оказывается внутри атрибутов другого, то структура HTML нарушается. Нарушение структуры может быть использовано для вставки произвольного скрипта. Пример:

Invision Power Board:
Код: Выделить всё
[COLOR=[IMG]http://aaa.aa/=`aaa.jpg[/IMG]]`style=background:url(javascript:alert()) [/COLOR]


vBulletin
Код: Выделить всё
[EMAIL=[URL=s as=`s@wew.ew]mailto:assss@wew.ew ] ssssss[/URL][/EMAIL]` style=`background:url(javaSCript:alert(/Hi_from_Algol/))`


ExBB
Код: Выделить всё
[color='[url]http://rerer.rew[/url]]fffff[/color]' style=background:url(javascript:alert());


Решение: Способов устранения уязвимости не существует в настоящее время.
The-eBook
Проект электронных книг
www.the-ebook.org
Аватара пользователя
The-eBook
phpBB 2.0.8
 
Сообщения: 323
Зарегистрирован: 11.12.2004 11:22
Откуда: Москва

Сообщение Erlang 07.03.2005 17:16

Т. к. много дыр появляется из-за установки МОДов, может стоит выпустить версию типа php+ с уже установленными МОДами и отслеживать уже эту версию?
С уважением,
Сергей
Erlang
phpBB 2.0.13
 
Сообщения: 621
Зарегистрирован: 13.07.2004 20:30
Откуда: Москва
Предупреждения: 1

Сообщение Coagulant 07.03.2005 18:15

Erlang
Ошибки есть везде и будут всегда: и в phpbb и в модах и в php+ :wink:.
Можно по-подробнее про "много дыр" ?
Аватара пользователя
Coagulant
phpBB 2.0.17
 
Сообщения: 1011
Зарегистрирован: 10.01.2005 19:43
Откуда: Москва

Сообщение Splurov 08.03.2005 13:53

Erlang
Ты хочешь взяться за такую версию? Тебе будут благодарны некоторые пользователи... А так. Не ставь моды, которым не доверяешь. Или проверяй их на возможную уязвимость.
Splurov
phpBB 2.0.1
 
Сообщения: 147
Зарегистрирован: 28.11.2004 10:12
Откуда: Россия, Томск

Пред.След.

Вернуться в phpBB-пространство

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 0