Communauté Informatique NDFR.net

Communauté Informatique NDFR.net (http://www.ndfr.net/forums/index.php)
-   Programmation Web (HTML, PHP, ASP, Java, XML, etc.) (http://www.ndfr.net/forums/forumdisplay.php?f=65)
-   -   Vulnérablité phpbb (http://www.ndfr.net/forums/showthread.php?t=729)

enzo19 14-12-2002 12:05

Vulnérablité phpbb
 
Une vulnérabilité CSS est présente dans PhpBB derniere version ( jusqu'a la 2.03 ). cette vulnerabilité permet, entre autre, de recuperer les passes admin ou user.

La faille provient du fichier viewtopic.php. Dans ce fichier, la function highlight n'est pas filtrée.

A placer au debut de viewtopic.php pr vous protéger :

$HTTP_GET_VARS['highlight'] = htmlspecialchars($HTTP_GET_VARS['highlight']);
$HTTP_GET_VARS['highlight'] = PREG_Replace("/[A-Z&.;)~!@#$%^''*\{\}\/]/i", "",$HTTP_GET_VARS['highlight']);

Cougar 14-12-2002 12:07

dis le plus fort que tout le monde l'entende ! :)

enzo19 14-12-2002 12:26

Bon ben j'enlève le code permettant de voir la faille et je laisse la soluce alors ;)

Méchant va ! Je t'ai vu prendre des notes en plus :D

J'édite et laisse que la soluce

Werner 14-12-2002 12:36

Non laisses tout c'est intéressant ;)

Fred 14-12-2002 17:40

Bah oui, remets l'exploit qu'on voit de quoi ça parle, parce qu'une vulnérabilité CSS c'est très, très peu probable ... ou alors c'est vraiment un bug con :D

Si tu parles tu Highlighting bug, c'est pas vraiment du CSS, la soluce dispo officiellement a l'air bien plus complexe que celle que tu préconises :
http://www.phpbb.com/phpBB/viewtopic.php?t=56283

Je lis d'ailleurs que le fix que préconise celui qui a diffusé l'exploit ne marche pas, perso j'ai utilisé le fix officiel ...

enzo19 15-12-2002 19:16

C'est un conseil de modif de code simple et qui à fait c'est preuve :p

Pourquoi faire compliqué quand on peut faire simple ?

Fred 15-12-2002 20:05

Parce que ca provient de sources officielles, et que c'est pas fait à la va-vite ... tu devrais suivre les conseils du team de dévelopement, crois moi. Ils ont peut-être pallié à d'autres éventualités de hack par ce biais

enzo19 16-12-2002 08:26

OK... ceux qui ont phpbb feront ce qu'il leur convient ;)

Fred 16-12-2002 20:09

J'ai mon phpBB, et j'ai fait ce qu'il convient : appliquer les patches officiels :D

enzo19 17-12-2002 07:21

Parfait ! Comme c'est eux les concepteurs de la première faille, tu n'as qu'à espérer qu'il n'en ont pas mis une autre :D

Fred 17-12-2002 07:26

Qu'est-ce que tu veux dire ? Que la faille était intentionelle de la part des développeurs ?!?? Pas dans de l'Open Source Enzo ...

llaumgui 03-01-2003 22:45

Non, il veut pas dire ça phpbb est gratuit pas comme Windows qui est volontairement buggé pour que l'on achète toujours la dernière version, celle dite la plus stable ;) :)!!!

Pour les forum, il existe des alternatives à phpBB: en gratuit il y a Invision et si vous avez les moyen: Vbulletin, comme dans NDFR² mais celui là n'est pas gratuit :confused: !!! A noté, que le site Français de VBuletin est pour le moment down

enzo19 04-01-2003 08:01

nan, le site a changé d'adresse en fait et n'est qu'un leure : il n'avait rien d'officiel ;)


All times are GMT +2. The time now is 21:05.

Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.