phpBB2.de Foren-Übersicht  
[netclusive - internet broadcasting]
 FAQ  •  Suchen  •  Download  •  Lesezeichen  •  Mitgliederliste  •  Benutzergruppen   •  Registrieren  •  Profil  •  Einloggen, um private Nachrichten zu lesen  •  Login
 
        
 
        
 

LinkLift

Nächstes Thema anzeigen
Vorheriges Thema anzeigen

Dieses Forum ist gesperrt, du kannst keine Beiträge editieren, schreiben oder beantworten.Dieses Thema ist gesperrt, du kannst keine Beiträge editieren oder beantworten.
Autor Nachricht
stefan
Administrator
Administrator



Anmeldungsdatum: 02.08.2002
Beiträge: 4735
Wohnort: Aachen

BeitragVerfasst am: Mo 29 März, 2004 19:56 Antworten mit ZitatNach oben 

As announced at www.phpbb.com:

This time we have not been notified about this security bug from the "founder" before he posted this to bugtraq.

The bug can allow attackers to obtain password hashes, all existing users of phpBB 2.0.x make the change specified below, it is highly recommended.

We have now updated all archives (for 2.0.8, named 2.0.8a) as made available on the download page here. Therefore all new installations and upgrades will be immune.

To fix this flaw please open privmsg.php in any text editor and follow the following instruction:

FIND - Line 215:
Code:
$pm_sql_user .= "AND ( ( pm.privmsgs_to_userid = " . $userdata['user_id'] . "


REPLACE WITH:
Code:
$pm_sql_user = "AND ( ( pm.privmsgs_to_userid = " . $userdata['user_id'] . "


The difference between the two lines is the deleted dot after $pm_sql_user.

Save and if necessary upload the changed file to your webserver replacing your existing version.

For those wanting a patch file, here it is:

Code:
diff -C2 -r1.96.2.34 -r1.96.2.35
*** privmsg.php   18 Mar 2004 18:16:21 -0000   1.96.2.34
--- privmsg.php   28 Mar 2004 16:38:51 -0000   1.96.2.35
***************
*** 213,217 ****
        case 'savebox':
           $l_box_name = $lang['Savebox'];
!          $pm_sql_user .= "AND ( ( pm.privmsgs_to_userid = " . $userdata['user_id'] . "
                 AND pm.privmsgs_type = " . PRIVMSGS_SAVED_IN_MAIL . " )
              OR ( pm.privmsgs_from_userid = " . $userdata['user_id'] . "
--- 213,217 ----
        case 'savebox':
           $l_box_name = $lang['Savebox'];
!          $pm_sql_user = "AND ( ( pm.privmsgs_to_userid = " . $userdata['user_id'] . "
                 AND pm.privmsgs_type = " . PRIVMSGS_SAVED_IN_MAIL . " )
              OR ( pm.privmsgs_from_userid = " . $userdata['user_id'] . "
HiddenBenutzer-Profile anzeigenPrivate Nachricht sendenE-Mail sendenWebsite dieses Benutzers besuchenICQ-Nummer
Google







Verfasst am: Nach oben

moustacy
phpBB2.de User
phpBB2.de User



Anmeldungsdatum: 04.02.2004
Beiträge: 3

BeitragVerfasst am: Fr 28 Mai, 2004 10:00 Antworten mit ZitatNach oben 

when I removed the "." the private messages section went blank.
OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
Beiträge der letzten Zeit anzeigen:      
Dieses Forum ist gesperrt, du kannst keine Beiträge editieren, schreiben oder beantworten.Dieses Thema ist gesperrt, du kannst keine Beiträge editieren oder beantworten.

Nächstes Thema anzeigen
Vorheriges Thema anzeigen
Du kannst keine Beiträge in dieses Forum schreiben.
Du kannst auf Beiträge in diesem Forum nicht antworten.
Du kannst deine Beiträge in diesem Forum nicht bearbeiten.
Du kannst deine Beiträge in diesem Forum nicht löschen.
Du kannst an Umfragen in diesem Forum nicht mitmachen.
Du kannst Dateien in diesem Forum nicht posten
Du kannst Dateien in diesem Forum nicht herunterladen

Ähnliche Beiträge
Thema Autor Forum Antworten Verfasst am
Complete Banner MOD - Security Vulner... uk_martin Plus 1.53 Beta Support 2 Mi 16 Jul, 2008 00:51 Letzten Beitrag anzeigen
phpBB security od crackertracker od b... beAsty phpBB2.x - Support 4 Sa 01 Dez, 2007 20:04 Letzten Beitrag anzeigen
security hacks help: tnen Support Forum 0 Mi 26 Sep, 2007 18:36 Letzten Beitrag anzeigen
security hacks help: tnen Support Forum 0 Mi 26 Sep, 2007 18:35 Letzten Beitrag anzeigen
security patch for 1.53? KoraS Installation / Upgrading 5 Mo 24 Sep, 2007 13:57 Letzten Beitrag anzeigen