PDA

View Full Version : Vulnérablité phpbb


enzo19
14 décembre 2002, 12h05
Une vulnérabilité CSS est présente dans PhpBB derniere version ( jusqu'a la 2.03 ). cette vulnerabilité permet, entre autre, de recuperer les passes admin ou user.

La faille provient du fichier viewtopic.php. Dans ce fichier, la function highlight n'est pas filtrée.

A placer au debut de viewtopic.php pr vous protéger :

$HTTP_GET_VARS['highlight'] = htmlspecialchars($HTTP_GET_VARS['highlight']);
$HTTP_GET_VARS['highlight'] = PREG_Replace("/[A-Z&.;)~!@#$%^''*\{\}\/]/i", "",$HTTP_GET_VARS['highlight']);

Cougar
14 décembre 2002, 12h07
dis le plus fort que tout le monde l'entende ! :)

enzo19
14 décembre 2002, 12h26
Bon ben j'enlève le code permettant de voir la faille et je laisse la soluce alors ;)

Méchant va ! Je t'ai vu prendre des notes en plus :D

J'édite et laisse que la soluce

Werner
14 décembre 2002, 12h36
Non laisses tout c'est intéressant ;)

Fred
14 décembre 2002, 17h40
Bah oui, remets l'exploit qu'on voit de quoi ça parle, parce qu'une vulnérabilité CSS c'est très, très peu probable ... ou alors c'est vraiment un bug con :D

Si tu parles tu Highlighting bug, c'est pas vraiment du CSS, la soluce dispo officiellement a l'air bien plus complexe que celle que tu préconises :
http://www.phpbb.com/phpBB/viewtopic.php?t=56283

Je lis d'ailleurs que le fix que préconise celui qui a diffusé l'exploit ne marche pas, perso j'ai utilisé le fix officiel ...

enzo19
15 décembre 2002, 19h16
C'est un conseil de modif de code simple et qui à fait c'est preuve :p

Pourquoi faire compliqué quand on peut faire simple ?

Fred
15 décembre 2002, 20h05
Parce que ca provient de sources officielles, et que c'est pas fait à la va-vite ... tu devrais suivre les conseils du team de dévelopement, crois moi. Ils ont peut-être pallié à d'autres éventualités de hack par ce biais

enzo19
16 décembre 2002, 08h26
OK... ceux qui ont phpbb feront ce qu'il leur convient ;)

Fred
16 décembre 2002, 20h09
J'ai mon phpBB, et j'ai fait ce qu'il convient : appliquer les patches officiels :D

enzo19
17 décembre 2002, 07h21
Parfait ! Comme c'est eux les concepteurs de la première faille, tu n'as qu'à espérer qu'il n'en ont pas mis une autre :D

Fred
17 décembre 2002, 07h26
Qu'est-ce que tu veux dire ? Que la faille était intentionelle de la part des développeurs ?!?? Pas dans de l'Open Source Enzo ...

llaumgui
3 janvier 2003, 22h45
Non, il veut pas dire ça phpbb est gratuit pas comme Windows qui est volontairement buggé pour que l'on achète toujours la dernière version, celle dite la plus stable ;) :)!!!

Pour les forum, il existe des alternatives à phpBB (http://www.phpbb-fr.org/): en gratuit il y a Invision (http://www.ibf-french.com/) et si vous avez les moyen: Vbulletin (http://www.vbulletin.com/), comme dans NDFR² mais celui là n'est pas gratuit :confused: !!! A noté, que le site Français de VBuletin (http://www.vbulletin-france.com/) est pour le moment down

enzo19
4 janvier 2003, 08h01
nan, le site a changé d'adresse en fait et n'est qu'un leure : il n'avait rien d'officiel ;)