Serieuze exploit in php
Forumregels
Sinds 1 januari 2009 wordt phpBB2 niet meer ondersteund.
Onderstaande informatie is verouderd en dient uitsluitend als archief.
Sinds 1 januari 2009 wordt phpBB2 niet meer ondersteund.
Onderstaande informatie is verouderd en dient uitsluitend als archief.

Serieuze exploit in php
Lees deze twee aankondigingen even:
http://www.phpbb.com/phpBB/viewtopic.php?f=14&t=248046
http://www.phpbbstyles.com/viewtopic.php?t=1903
Er is nu al een script gemaakt om deze exploit in phpBB te gebruiken, ook in phpBB wordt deze functies namelijk gebruikt. Zorg dus dat php wordt bijgewerkt, of pas die code toe, die je kan vinden onder de tweede link.
http://www.phpbb.com/phpBB/viewtopic.php?f=14&t=248046
http://www.phpbbstyles.com/viewtopic.php?t=1903
Er is nu al een script gemaakt om deze exploit in phpBB te gebruiken, ook in phpBB wordt deze functies namelijk gebruikt. Zorg dus dat php wordt bijgewerkt, of pas die code toe, die je kan vinden onder de tweede link.
... Maar ik modereer (nog) niet.
- DaMnNaTiOn
- Berichten: 2555
- Lid geworden op: 11 dec 2002, 18:29
- Locatie: localhost
- Contacteer:
Bedankt bee, ik was op de hoogte van de PHP bug, en vroeg me al af hoe dit te herstellen was binnen phpBB, voor zolang mijn hosting provider PHP niet zou opwaarderen. Die phpBBstyles mod doet het hem! Directe link: hier.
Overigens is dit opnieuw een serieuze bug, de inhoud van je config kan inderdaad achterhaald worden door mensen met (veel) kennis van zaken. Updaten dus, het liefste PHP, als dat niet mogelijk is phpBB.
Overigens is dit opnieuw een serieuze bug, de inhoud van je config kan inderdaad achterhaald worden door mensen met (veel) kennis van zaken. Updaten dus, het liefste PHP, als dat niet mogelijk is phpBB.
Laatst gewijzigd door mosymuis op 20 dec 2004, 17:19, 1 keer totaal gewijzigd.
Dank voor die link Mosymuis!mosymuis schreef:Bedankt bee, ik was op de hoogte van de PHP bug, en vroeg me al af hoe dit te herstellen was binnen phpBB, voor zolang mijn hosting provider PHP niet zo opwaarderen. Die phpBBstyles mod doet het hem. Directe link: hier.
Overigens is dit opnieuw een serieuze bug, de inhoud van je config kan inderdaad achterhaald worden door mensen met (veel) kennis van zaken. Updaten dus, het liefste PHP, als dat niet mogelijk is phpBB.
Op phpbbstyles.com stond dit ook maar als je vanaf die site copy paste zat voor alle regels een hekje. F&%king irritant

@14krpm
- superman5000
- Berichten: 741
- Lid geworden op: 05 nov 2003, 09:51
- Locatie: breda
- Contacteer:
-
- Berichten: 464
- Lid geworden op: 08 jun 2004, 13:21
- Locatie: Breedtje @
- Contacteer:
Nursaniyem schreef:Zo te zien is het iets wat aanteraden is maar wat houd dit precies in?
Iets met veiligheid?
Zoiets, even vrij en snel vertaald.

Een serieuze fout is ontdekt in php bij de functie unserialize().
Die bug kan gebruikt worden om ernstige schade toe te brengen aan websites die deze functie gebruiken (phpbb dus ook).
Helaas gebruikt phpBB deze functie om data op te slaan in cookies, hackers/crackers en andere figuren die kwaad willen kunnen dus gebruik maken van de bestaande beveiligingslekken. (Net als IPB, vBulletin en vrijwel ieder ander php forum systeem).
Oplossing:
Update php zo snel mogelijk, als je zelf niet kunt updaten of als je daarvoor al je forum wilt beveiligen gebruik dan het volgende:
Let op: Deze oplossing is mijn idee, geen officiele oplossing van phpBB, het werkt op mijn eigen forum nu zo'n 24 uur en ik heb nog geen problemen gezien, het kan wel zo zijn dat er problemen ontstaan icm mods die je hebt geinstalleerd op je forum.
Barki.nl
- Bas
- Berichten: 2741
- Lid geworden op: 02 dec 2003, 17:38
- Locatie: Omgeving Goslar (Duitsland)
- Contacteer:
Mwa... Ik zou toch maar die fix op mijn fira toepassen 

.Bas Hosting, gratis hosting met FTP, PHP en MySQL | viennaCMS, simpel flexibel open source CMS
Hoe ban je tegenwoordig? 'Deny' bij alle rechten!
Hoe ban je tegenwoordig? 'Deny' bij alle rechten!
Onzin, dit is iets wat PHP aangaat, en geen phpBB. Dat er nu toevallig een onofficiële fix beschikbaar is is toeval, en dus niet vanzelfsprekend. In het zelfde geval had je er überhaupt niets aan kunnen doen. Daar komt nog bij dat andere PHP applicaties die unserialize() gebruiken ook misbruikt kunnen worden, zolang je host de nieuwste versie niet gebruikt.Kaza schreef:Heb net mijn hosting gebeld. Die gaven aan dat ik het sowiezo zelf moest patchen
Las dit net, waarschijnlijk betreft dit hetzelfde gebeuren .. of niet?Santy bestookt phpBB-websites
Op Viruslist.com wordt melding gemaakt van de worm Net-Worm.Perl.Santy.a die het gemunt heeft op phpBB-forums. Door gebruik te maken van een fout in de versies tot 2.0.11 van deze software, slaagt de worm erin alle asp-, php-, htm- en shtm-bestanden te overschrijven met zijn eigen code, waardoor de desbetreffende site 'defaced' wordt. Om nieuwe slachtoffers te vinden maakt deze worm gebruik van Google, wat voor deze zoekmachine de aanleiding geweest is om de queries afkomstig van deze malware te blokkeren. Het is overigens niet de eerste keer dat virussen gebruikmaken van zoekmachines om zichzelf te verspreiden.
Eerder al werden verschillende zoekdiensten belaagd door een variant van Mydoom die op zoek was naar nieuwe e-mailadressen. Nu de verspreiding van de worm tegengehouden wordt en de meeste fora een upgrade gekregen hebben is het volgens Roel Schouwenberg van Kaspersky Labs echter niet waarschijnlijk dat er een nieuwe variant van de Santy-worm zal opduiken, of dat deze indien hij toch verschijnt veel schade aan zal richten.
Barki.nl