Communauté Informatique NDFR.net : Vulnérablité phpbb - Programmation Web (HTML, PHP, ASP, Java, XML, etc.)
Reply
Vulnérablité phpbb
Thread Tools Display Modes
  #1  
Old 14-12-2002, 12:05
enzo19's Avatar
enzo19 enzo19 is offline
Powered by NDFR
 
Join Date: 19-10-2002
Location: Brive - Corrèze
Age: 48
Posts: 1,749
Vulnérablité phpbb

Une vulnérabilité CSS est présente dans PhpBB derniere version ( jusqu'a la 2.03 ). cette vulnerabilité permet, entre autre, de recuperer les passes admin ou user.

La faille provient du fichier viewtopic.php. Dans ce fichier, la function highlight n'est pas filtrée.

A placer au debut de viewtopic.php pr vous protéger :

$HTTP_GET_VARS['highlight'] = htmlspecialchars($HTTP_GET_VARS['highlight']);
$HTTP_GET_VARS['highlight'] = PREG_Replace("/[A-Z&.;)~!@#$%^''*\{\}\/]/i", "",$HTTP_GET_VARS['highlight']);
Reply With Quote
  #2  
Old 14-12-2002, 12:07
Cougar's Avatar
Cougar Cougar is offline
Membre senior
 
Join Date: 16-09-2001
Location: Orléans
Age: 39
Posts: 3,850
Send a message via MSN to Cougar
dis le plus fort que tout le monde l'entende !
__________________
Reply With Quote
  #3  
Old 14-12-2002, 12:26
enzo19's Avatar
enzo19 enzo19 is offline
Powered by NDFR
 
Join Date: 19-10-2002
Location: Brive - Corrèze
Age: 48
Posts: 1,749
Bon ben j'enlève le code permettant de voir la faille et je laisse la soluce alors

Méchant va ! Je t'ai vu prendre des notes en plus

J'édite et laisse que la soluce
Reply With Quote
  #4  
Old 14-12-2002, 12:36
Werner's Avatar
Werner Werner is offline
cOWboy attitUDe
 
Join Date: 15-09-2001
Location: Stuttgart
Age: 45
Posts: 2,961
Non laisses tout c'est intéressant
Reply With Quote
  #5  
Old 14-12-2002, 17:40
Fred's Avatar
Fred Fred is offline
00 Agent
 
Join Date: 19-10-2002
Location: MI6 HQ
Age: 40
Posts: 2,452
Send a message via MSN to Fred
Bah oui, remets l'exploit qu'on voit de quoi ça parle, parce qu'une vulnérabilité CSS c'est très, très peu probable ... ou alors c'est vraiment un bug con

Si tu parles tu Highlighting bug, c'est pas vraiment du CSS, la soluce dispo officiellement a l'air bien plus complexe que celle que tu préconises :
http://www.phpbb.com/phpBB/viewtopic.php?t=56283

Je lis d'ailleurs que le fix que préconise celui qui a diffusé l'exploit ne marche pas, perso j'ai utilisé le fix officiel ...
__________________
Eh y'a une grenouill' sur le bureau !!!
... non Gaston y'a pas d'grenouille sur le bureau
Eh y'a un gorille devant la porte !!!
... non Gaston y'a pas de gorille devant la porte
Weua y'a un p'tit oiseau sur la table !!!
... non Gaston
Reply With Quote
  #6  
Old 15-12-2002, 19:16
enzo19's Avatar
enzo19 enzo19 is offline
Powered by NDFR
 
Join Date: 19-10-2002
Location: Brive - Corrèze
Age: 48
Posts: 1,749
C'est un conseil de modif de code simple et qui à fait c'est preuve

Pourquoi faire compliqué quand on peut faire simple ?
Reply With Quote
  #7  
Old 15-12-2002, 20:05
Fred's Avatar
Fred Fred is offline
00 Agent
 
Join Date: 19-10-2002
Location: MI6 HQ
Age: 40
Posts: 2,452
Send a message via MSN to Fred
Parce que ca provient de sources officielles, et que c'est pas fait à la va-vite ... tu devrais suivre les conseils du team de dévelopement, crois moi. Ils ont peut-être pallié à d'autres éventualités de hack par ce biais
__________________
Eh y'a une grenouill' sur le bureau !!!
... non Gaston y'a pas d'grenouille sur le bureau
Eh y'a un gorille devant la porte !!!
... non Gaston y'a pas de gorille devant la porte
Weua y'a un p'tit oiseau sur la table !!!
... non Gaston
Reply With Quote
  #8  
Old 16-12-2002, 08:26
enzo19's Avatar
enzo19 enzo19 is offline
Powered by NDFR
 
Join Date: 19-10-2002
Location: Brive - Corrèze
Age: 48
Posts: 1,749
OK... ceux qui ont phpbb feront ce qu'il leur convient
Reply With Quote
  #9  
Old 16-12-2002, 20:09
Fred's Avatar
Fred Fred is offline
00 Agent
 
Join Date: 19-10-2002
Location: MI6 HQ
Age: 40
Posts: 2,452
Send a message via MSN to Fred
J'ai mon phpBB, et j'ai fait ce qu'il convient : appliquer les patches officiels
__________________
Eh y'a une grenouill' sur le bureau !!!
... non Gaston y'a pas d'grenouille sur le bureau
Eh y'a un gorille devant la porte !!!
... non Gaston y'a pas de gorille devant la porte
Weua y'a un p'tit oiseau sur la table !!!
... non Gaston
Reply With Quote
  #10  
Old 17-12-2002, 07:21
enzo19's Avatar
enzo19 enzo19 is offline
Powered by NDFR
 
Join Date: 19-10-2002
Location: Brive - Corrèze
Age: 48
Posts: 1,749
Parfait ! Comme c'est eux les concepteurs de la première faille, tu n'as qu'à espérer qu'il n'en ont pas mis une autre
Reply With Quote
  #11  
Old 17-12-2002, 07:26
Fred's Avatar
Fred Fred is offline
00 Agent
 
Join Date: 19-10-2002
Location: MI6 HQ
Age: 40
Posts: 2,452
Send a message via MSN to Fred
Qu'est-ce que tu veux dire ? Que la faille était intentionelle de la part des développeurs ?!?? Pas dans de l'Open Source Enzo ...
__________________
Eh y'a une grenouill' sur le bureau !!!
... non Gaston y'a pas d'grenouille sur le bureau
Eh y'a un gorille devant la porte !!!
... non Gaston y'a pas de gorille devant la porte
Weua y'a un p'tit oiseau sur la table !!!
... non Gaston
Reply With Quote
  #12  
Old 03-01-2003, 22:45
llaumgui's Avatar
llaumgui llaumgui is offline
XPerience-Fr
 
Join Date: 20-10-2002
Location: Montpellier
Age: 43
Posts: 456
Send a message via ICQ to llaumgui Send a message via AIM to llaumgui Send a message via MSN to llaumgui Send a message via Yahoo to llaumgui
Non, il veut pas dire ça phpbb est gratuit pas comme Windows qui est volontairement buggé pour que l'on achète toujours la dernière version, celle dite la plus stable !!!

Pour les forum, il existe des alternatives à phpBB: en gratuit il y a Invision et si vous avez les moyen: Vbulletin, comme dans NDFR² mais celui là n'est pas gratuit :confused: !!! A noté, que le site Français de VBuletin est pour le moment down
__________________
| | |
Reply With Quote
  #13  
Old 04-01-2003, 08:01
enzo19's Avatar
enzo19 enzo19 is offline
Powered by NDFR
 
Join Date: 19-10-2002
Location: Brive - Corrèze
Age: 48
Posts: 1,749
nan, le site a changé d'adresse en fait et n'est qu'un leure : il n'avait rien d'officiel
Reply With Quote
Reply

Bookmarks


Currently Active Users Viewing This Thread: 1 (0 members and 1 guests)
 

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is Off

Forum Jump

Similar Threads
Thread Thread Starter Forum Replies Last Post
Systeme de news avec le phpbb Jackydown Programmation Web (HTML, PHP, ASP, Java, XML, etc.) 42 22-06-2006 20:09
Nouvelles versions de phpBB, PHP-Nuke & PHP nonoleptitmalin Actualité 5 16-04-2004 12:48
Mise a jour de phpBB nonoleptitmalin Discussions 7 20-02-2003 08:16
phpBB llaumgui Programmation Web (HTML, PHP, ASP, Java, XML, etc.) 13 18-12-2002 11:30
Un concurant à phpbb???!!! llaumgui Programmation Web (HTML, PHP, ASP, Java, XML, etc.) 12 28-11-2002 20:13

All times are GMT +2. The time now is 10:49.

Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.