phpBB2.de Foren-Übersicht  
[netclusive - internet broadcasting]
 FAQ  •  Suchen  •  Download  •  Lesezeichen  •  Mitgliederliste  •  Benutzergruppen   •  Registrieren  •  Profil  •  Einloggen, um private Nachrichten zu lesen  •  Login
 
        
 
        
 

LinkLift

Nächstes Thema anzeigen
Vorheriges Thema anzeigen

Dieses Forum ist gesperrt, du kannst keine Beiträge editieren, schreiben oder beantworten.Dieses Thema ist gesperrt, du kannst keine Beiträge editieren oder beantworten.
Autor Nachricht
Balint
phpBB2.de User
phpBB2.de User



Anmeldungsdatum: 18.11.2002
Beiträge: 10

BeitragVerfasst am: Sa 01 Sep, 2007 14:06 Antworten mit ZitatNach oben 

Hallo!

English version HERE

Am 31.8.2007 wurde eine Lücke für den Links MOD 1.2.2 bekannt, mit der der Hash des Admin-Paßworts aus der Datenbank ausgelesen werden kann. Da der MOD auch Bestandteil von phpBB Plus ist, ist es dringend ratsam, einen Fix einzuspielen.

Der Fix ist relativ einfach:

Code:

#
#-----[ OPEN ]------------------------------------------
#
links.php

#
#-----[ FIND ]------------------------------------------
#
$start = ( isset($_GET['start']) ) ? $_GET['start'] : 0;

#
#-----[ REPLACE WITH ]------------------------------------------
#
$start = ( isset($HTTP_GET_VARS['start']) ) ? intval($HTTP_GET_VARS['start']) : 0;


Je nach installierter Version kann die zu findende Zeile auch

Code:
$start = ( isset($HTTP_GET_VARS['start']) ) ? $HTTP_GET_VARS['start'] : 0;


lauten.

Viele Grüße,
Bálint

_________________
Ich muß weitergehen denn Stillstand ist der Tod...


Zuletzt bearbeitet von Balint am Sa 29 Sep, 2007 08:18, insgesamt 2-mal bearbeitet
OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
Google







Verfasst am: Nach oben

acidus
phpBB2.de User
phpBB2.de User



Anmeldungsdatum: 16.07.2007
Beiträge: 1065

BeitragVerfasst am: Sa 01 Sep, 2007 14:33 Antworten mit ZitatNach oben 

vielen Dank für die Info Smile

_________________
meine websiten - based on phpbb3 :
http://diebadener.di.funpic.de/
( ich sage : byebye zu phpbb - meine seiten werden alle auf pragmamx umgestellt)
-based on pragmamx (the best cms)
http://www.apophysis-schmiede.de/
http://diebadener2.di.funpic.de/
HiddenBenutzer-Profile anzeigenPrivate Nachricht senden
Balint
phpBB2.de User
phpBB2.de User



Anmeldungsdatum: 18.11.2002
Beiträge: 10

BeitragVerfasst am: Sa 01 Sep, 2007 15:42 Antworten mit ZitatNach oben 

Hi!

Gerne! Very Happy

Viele Grüße,
Bálint

_________________
Ich muß weitergehen denn Stillstand ist der Tod...
OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
coolsoft
phpBB2.de User
phpBB2.de User



Anmeldungsdatum: 09.11.2005
Beiträge: 5498
Wohnort: deep in the south (G)

BeitragVerfasst am: Sa 01 Sep, 2007 16:37 Antworten mit ZitatNach oben 

Aus welcher Quelle stammt die Info?

_________________
°
*** upgrade zu phpbb3 / Migration - bei Interesse bitte PN ***
*** phpBB3 plus slimline (free) ***
*** phpBB3 plus light mit Portal, Download, Gallery codebase 3.0.6 (25 EUR) ***
== Support für Fortgeschrittene / experienced users support
kein Support via PN
HiddenBenutzer-Profile anzeigenPrivate Nachricht sendenWebsite dieses Benutzers besuchen
Balint
phpBB2.de User
phpBB2.de User



Anmeldungsdatum: 18.11.2002
Beiträge: 10

BeitragVerfasst am: Sa 01 Sep, 2007 17:38 Antworten mit ZitatNach oben 

http://www.milw0rm.com/exploits/4346

_________________
Ich muß weitergehen denn Stillstand ist der Tod...
OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
coolsoft
phpBB2.de User
phpBB2.de User



Anmeldungsdatum: 09.11.2005
Beiträge: 5498
Wohnort: deep in the south (G)

BeitragVerfasst am: Sa 01 Sep, 2007 17:51 Antworten mit ZitatNach oben 

Danke...
soweit ich das sehe, filtert das CTracker bereits? (Plus Versionen 1.53)

_________________
°
*** upgrade zu phpbb3 / Migration - bei Interesse bitte PN ***
*** phpBB3 plus slimline (free) ***
*** phpBB3 plus light mit Portal, Download, Gallery codebase 3.0.6 (25 EUR) ***
== Support für Fortgeschrittene / experienced users support
kein Support via PN


Zuletzt bearbeitet von coolsoft am Sa 01 Sep, 2007 19:29, insgesamt einmal bearbeitet
HiddenBenutzer-Profile anzeigenPrivate Nachricht sendenWebsite dieses Benutzers besuchen
Balint
phpBB2.de User
phpBB2.de User



Anmeldungsdatum: 18.11.2002
Beiträge: 10

BeitragVerfasst am: Sa 01 Sep, 2007 19:24 Antworten mit ZitatNach oben 

ja, es wird gefiltert.

_________________
Ich muß weitergehen denn Stillstand ist der Tod...
OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
Lucindadani
phpBB2.de User
phpBB2.de User



Anmeldungsdatum: 16.02.2005
Beiträge: 46
Wohnort: DK

BeitragVerfasst am: Sa 01 Sep, 2007 21:19 Antworten mit ZitatNach oben 

Danke für die Info
OfflineBenutzer-Profile anzeigenPrivate Nachricht sendenE-Mail senden
Balint
phpBB2.de User
phpBB2.de User



Anmeldungsdatum: 18.11.2002
Beiträge: 10

BeitragVerfasst am: Mo 24 Sep, 2007 12:20 Antworten mit ZitatNach oben 

Wieso wurde eigentlich diese Lücke nicht auf der Hauptseite erwähnt und/oder gefixt?

_________________
Ich muß weitergehen denn Stillstand ist der Tod...
OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
bikesonshow
phpBB2.de User
phpBB2.de User



Anmeldungsdatum: 01.06.2006
Beiträge: 32
Wohnort: Brisbane, Australia

BeitragVerfasst am: Sa 29 Sep, 2007 01:17 Antworten mit ZitatNach oben 

Please can someone post in English what this is about? Thanks, Tony

Balint hat folgendes geschrieben:
Hallo!

Gestern wurde eine Lücke für den Links MOD 1.2.2 bekannt, mit der der Hash des Admin-Paßworts aus der Datenbank ausgelesen werden kann. Da der MOD auch Bestandteil von phpBB Plus ist, ist es dringend ratsam, einen Fix einzuspielen.

Der Fix ist relativ einfach:

Code:

#
#-----[ OPEN ]------------------------------------------
#
links.php

#
#-----[ FIND ]------------------------------------------
#
$start = ( isset($_GET['start']) ) ? $_GET['start'] : 0;

#
#-----[ REPLACE WITH ]------------------------------------------
#
$start = ( isset($HTTP_GET_VARS['start']) ) ? intval($HTTP_GET_VARS['start']) : 0;


Je nach installierter Version kann die zu findende Zeile auch

Code:
$start = ( isset($HTTP_GET_VARS['start']) ) ? $HTTP_GET_VARS['start'] : 0;


lauten.

Viele Grüße,
Bálint
OfflineBenutzer-Profile anzeigenPrivate Nachricht sendenWebsite dieses Benutzers besuchen
Balint
phpBB2.de User
phpBB2.de User



Anmeldungsdatum: 18.11.2002
Beiträge: 10

BeitragVerfasst am: Sa 29 Sep, 2007 08:16 Antworten mit ZitatNach oben 

Hi!

An exploit for Links MOD 1.2.2 was released where the MD5-hash of the Admin's password can be retrieved from the DB. The MOD is also integrated in phpBB+ so it's highly recommended to apply the following patch:

Code:

#
#-----[ OPEN ]------------------------------------------
#
links.php

#
#-----[ FIND ]------------------------------------------
#
$start = ( isset($_GET['start']) ) ? $_GET['start'] : 0;

#
#-----[ REPLACE WITH ]------------------------------------------
#
$start = ( isset($HTTP_GET_VARS['start']) ) ? intval($HTTP_GET_VARS['start']) : 0;


There are versions where the line to find can be written as:

Code:
$start = ( isset($HTTP_GET_VARS['start']) ) ? $HTTP_GET_VARS['start'] : 0;



Greets,
Bálint

_________________
Ich muß weitergehen denn Stillstand ist der Tod...
OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
Cool Hand
phpBB2.de User
phpBB2.de User



Anmeldungsdatum: 08.11.2004
Beiträge: 13

BeitragVerfasst am: Mo 22 Okt, 2007 21:20 Antworten mit ZitatNach oben 

Balint hat folgendes geschrieben:

Je nach installierter Version kann die zu findende Zeile auch

Code:
$start = ( isset($HTTP_GET_VARS['start']) ) ? $HTTP_GET_VARS['start'] : 0;


lauten.


Und wenn die Zeile

$start = ( isset($_GET['start']) ) ? intval($_GET['start']) : 0;

lautet? Auch austauchen?
OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
Balint
phpBB2.de User
phpBB2.de User



Anmeldungsdatum: 18.11.2002
Beiträge: 10

BeitragVerfasst am: Di 23 Okt, 2007 07:40 Antworten mit ZitatNach oben 

Hi!

Hauptsache du prüfst die Variable mit intval() ab. Da das bei dir geschehen ist, brauchst du den Fix nicht anzuwenden.


Viele Grüße,
Bálint

_________________
Ich muß weitergehen denn Stillstand ist der Tod...
OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
Beiträge der letzten Zeit anzeigen:      
Dieses Forum ist gesperrt, du kannst keine Beiträge editieren, schreiben oder beantworten.Dieses Thema ist gesperrt, du kannst keine Beiträge editieren oder beantworten.

Nächstes Thema anzeigen
Vorheriges Thema anzeigen
Du kannst keine Beiträge in dieses Forum schreiben.
Du kannst auf Beiträge in diesem Forum nicht antworten.
Du kannst deine Beiträge in diesem Forum nicht bearbeiten.
Du kannst deine Beiträge in diesem Forum nicht löschen.
Du kannst an Umfragen in diesem Forum nicht mitmachen.
Du kannst Dateien in diesem Forum posten
Du kannst Dateien in diesem Forum herunterladen

Ähnliche Beiträge
Thema Autor Forum Antworten Verfasst am
Links im Portal dabsy4family phpBB2.x - Support 0 So 23 Aug, 2009 14:24 Letzten Beitrag anzeigen
Links ein Logo in der Mitte einen Ban... schnuckelchen phpBB2.x - Styles Support 1 Sa 27 Jun, 2009 08:02 Letzten Beitrag anzeigen
Mailler Exploit auf dem Server arhim3d phpBB2.x - Support 2 Mi 06 Mai, 2009 20:43 Letzten Beitrag anzeigen
wbb auf phpbb2.023 auf phpBB-3.0.4 mö... Torsten68 phpBB2.x - Diskussion 1 Mi 25 März, 2009 20:51 Letzten Beitrag anzeigen
ezsmartor-Links bearbeiten? doraymefayzo phpBB2.x - MOD Support 1 Do 19 März, 2009 09:26 Letzten Beitrag anzeigen