Previous Thread
Next Thread
Print Thread
Rate Thread
Joined: Dec 2000
Posts: 730
deutscher moderator / v5 specialist
deutscher moderator / v5 specialist
Offline
Joined: Dec 2000
Posts: 730
Hallo zusammen,

mehr zufällig bin ich über diesen Thread gestolpert...
es ist erschreckend: es funktioniert sogar [Linked Image]

ich werd mal schauen, wie ich diese lücke schließen kann und dann dazu den code posten. ich finde es fatal, das man so einfach jedes privatforum in der V5.47 ausspionieren kann.



Grüße aus FFM
joking

Sponsored Links
Joined: Dec 2000
Posts: 730
deutscher moderator / v5 specialist
deutscher moderator / v5 specialist
Offline
Joined: Dec 2000
Posts: 730
auf ein neues...

[Linked Image] Nicht vergessen: bevor man anfängt erstmal ne Sicherheitskopie machen !!!


[Linked Image] Bearbeitet werden muß die postings.cgi.

in sub Reply nach
Code
code:
folgenden Code einfügen:
Code
code:


in sub EditPost nach
Code
code:
folgenden Code einfügen:
Code
code:

so... mit diesem modifikationen sollte diese art des zugriffe unterbunden sein...

ich habe die Modifikation bei mir im board eingebaut und noch keine fehler entdeckt. sollten autorisierte user trotzdem ausgesperrt werden, bitte hier bescheidgeben, dann kann der fehler behoben werden...



Grüße aus FFM
joking

[ 11-29-2001 08:57 PM: Message edited by: joking-down ]

Joined: Dec 2000
Posts: 730
deutscher moderator / v5 specialist
deutscher moderator / v5 specialist
Offline
Joined: Dec 2000
Posts: 730
[Linked Image] das Verzeichnis $CGIPath/logs muß manuell erstellt werden (chmod 0777).

Joined: Jan 2001
Posts: 228
Member
Member
Offline
Joined: Jan 2001
Posts: 228
hmmm

das ist aber ein uralter exploit und wurde glaub ich in 5.47x gefixt, wenn ich das richtig in erinnerung habe.
5.47e hat (hatte) immernoch ein problem damit, dass moderatoren, die zugriff auf ein privates forum haben, auf alle privaten foren zugreifen können.
das wurde glaub ich irgendwann im frühjahr gefixt, die kunden wurden aber nicht darüber informiert. ausser ich habs übersehn...

ich guck ma im bugtraq archiv, da müsste das alles noch irgendwo stehn.

Joined: Jan 2001
Posts: 228
Member
Member
Offline
Joined: Jan 2001
Posts: 228
so...

cookies per javascript auslesen (schwere sicherheitslücke):
http://cert.uni-stuttgart.de/archive/bugtraq/2001/02/msg00405.html
charles antwort darauf (gefixt in 5.47e):
http://cert.uni-stuttgart.de/archive/bugtraq/2001/02/msg00416.html
....
das problem mit den privaten foren:
http://cert.uni-stuttgart.de/archive/bugtraq/2001/04/msg00077.html
navaho´s antwort:
http://cert.uni-stuttgart.de/archive/bugtraq/2001/04/msg00117.html

das problem "sollte" eigentlich gefixt sein.

Sponsored Links
Joined: Dec 2000
Posts: 730
deutscher moderator / v5 specialist
deutscher moderator / v5 specialist
Offline
Joined: Dec 2000
Posts: 730
stimmt... aber wieviele user benutzen noch versionen vor der gepatchten 5.47e? diese user haben das problem...

ok, es ist nicht mehr die neußte version, aber ich denke mal, das viele nicht updatenm das ihr system läuft...

Joined: Jan 2001
Posts: 228
Member
Member
Offline
Joined: Jan 2001
Posts: 228
ja, das ist ganz sicher ein problem. infopop wird das auch wissen...

nur denke ich, man muss bei sowas abwägen, ob es besser ist, die kunden darüber zu informieren - oder halt nicht.

wenn so ein exploit in so ner bugtraq liste steht, wird den jeder entdecken der sich für sowas interessiert.
ich habs auch damals schon gelesen, als das thema aktuell war.
nur - es lesen halt immer nur einige.
wenn das problem im infopop forum gestanden hätte, wüsste gleich jeder darüber bescheid und es wären dem sicher noch mehr foren, als ohnehin schon, zum opfer gefallen. die wenigesten kunden würden glaub ich überhaupt bemerken, dass es ein sicherheitsproblem gibt, weil sie nie ins infopop forum gucken.

ich finde die situation so zwar nicht optimal, aber akzeptabel.

ich kenne nur noch zwei ubb5 foren die ich regelmäßig besuche. alle andern, die nicht auf ubb6 umgestiegen sind, nutzen mitlerweile ein anderes system.
ganz so dramatisch seh ich das problem jetzt nichtmehr. vorallem weil ich ubb 5 etwas "out of date" finde, da gibt es bessere (kostenlose) systeme.


Link Copied to Clipboard
Donate Today!
Donate via PayPal

Donate to UBBDev today to help aid in Operational, Server and Script Maintenance, and Development costs.

Please also see our parent organization VNC Web Services if you're in the need of a new UBB.threads Install or Upgrade, Site/Server Migrations, or Security and Coding Services.
Recommended Hosts
We have personally worked with and recommend the following Web Hosts:
Stable Host
bluehost
InterServer
Visit us on Facebook
Member Spotlight
Bill B
Bill B
Issaquah, WA
Posts: 87
Joined: December 2001
Forum Statistics
Forums63
Topics37,573
Posts293,925
Members13,849
Most Online5,166
Sep 15th, 2019
Today's Statistics
Currently Online
Topics Created
Posts Made
Users Online
Birthdays
Top Posters
AllenAyres 21,079
JoshPet 10,369
LK 7,394
Lord Dexter 6,708
Gizmo 5,833
Greg Hard 4,625
Top Posters(30 Days)
Top Likes Received
isaac 82
Gizmo 20
Brett 7
WebGuy 2
Morgan 2
Top Likes Received (30 Days)
None yet
The UBB.Developers Network (UBB.Dev/Threads.Dev) is ©2000-2024 VNC Web Services

 
Powered by UBB.threads™ PHP Forum Software 8.0.0
(Preview build 20240430)