Exploit ontdekt in phpBB 2.0.19
Forumregels
Sinds 1 januari 2009 wordt phpBB2 niet meer ondersteund.
Onderstaande informatie is verouderd en dient uitsluitend als archief.
Sinds 1 januari 2009 wordt phpBB2 niet meer ondersteund.
Onderstaande informatie is verouderd en dient uitsluitend als archief.

-
- Berichten: 43
- Lid geworden op: 10 mar 2005, 13:59
Exploit ontdekt in phpBB 2.0.19
1 + 1 = 3
Re: Exploit ontdekt in phpBB 2.0.19
meer info over een expoit.Ronald Kools schreef:Zie http://www.securityfocus.com/bid/17355/discuss
Heeft iemand meer info over deze exploit?

hoe die werkt?

Volgensmij is dit dezelfde als die ik een tijd geleden tegen kwam. En daar staat een wat bredere beschrijving bij.
Deze exploit is alleen uit te voeren als men HTML ingeschakelt staat met de juiste tags. Waardoor men een javascriptje kan uitvoeren waarmee je weer meer kan doen.
Eerlijk gezegd valt het wel mee qua kwetsbaarheid van fora, maar het is wel mogelijk. Het wachten is dus op phpBB 2.0.20 dit al heeft gefixed (Volgens CVS.)

Deze exploit is alleen uit te voeren als men HTML ingeschakelt staat met de juiste tags. Waardoor men een javascriptje kan uitvoeren waarmee je weer meer kan doen.
Eerlijk gezegd valt het wel mee qua kwetsbaarheid van fora, maar het is wel mogelijk. Het wachten is dus op phpBB 2.0.20 dit al heeft gefixed (Volgens CVS.)
Derky schreef:meer info over een expoit.
hoe die werkt?of wat wil je weten.

-
- Berichten: 43
- Lid geworden op: 10 mar 2005, 13:59
Re: Exploit ontdekt in phpBB 2.0.19
Eigenlijk alles wat er over deze exploit bekend is. Hoe ie werkt (zodat ik em even om zeep kan helpen), wat precies de risico's zijn etc. Ik vond die uitleg op SecurityFocus vrij summier.hoe die werkt?of wat wil je weten.
Bedankt voor de info, dit is inderdaad een beetje wat ik hoopte te horen. HTML hebben we standaard uitstaan dus dan kunnen we met een gerust hart wachten op 2.0.20.Deze exploit is alleen uit te voeren als men HTML ingeschakelt staat met de juiste tags. Waardoor men een javascriptje kan uitvoeren waarmee je weer meer kan doen.
Eerlijk gezegd valt het wel mee qua kwetsbaarheid van fora, maar het is wel mogelijk. Het wachten is dus op phpBB 2.0.20 dit al heeft gefixed (Volgens CVS.)
1 + 1 = 3
Code: Selecteer alles
<pre a='>' onmouseover='document.location=~cencuur~'<pre' >
En die staat standaard als toegestaan.

Goed gegoogled. :thumb:Derky schreef:De pre tags dusCode: Selecteer alles
<pre a='>' onmouseover='document.location=~cencuur~'<pre' >
En die staat standaard als toegestaan.
Note: standaard staat html dus uit en ook de pre tag.