phpBB 2.0.13 uitgebracht | Kritische update!

Voor discussies rondom phpBB2. phpBB2 wordt niet meer ondersteund en deze berichten kunnen wellicht gedateerd zijn.
Forumregels

Sinds 1 januari 2009 wordt phpBB2 niet meer ondersteund.
Onderstaande informatie is verouderd en dient uitsluitend als archief.
phpBB2.0.x
Gebruikersavatar
KevinS
Berichten: 363
Lid geworden op: 23 apr 2003, 10:31

Bericht door KevinS » 03 mar 2005, 17:34

Ok dat is te begrijpen ;)

In dat eerste bericht dan misschien wel even vermelden dat er personen zijn die misbruik maken van het lek en zoeken naar forums met een oude versie via verschillende zoekmachines en deze personen virussen versturen via de mass-mail functie als ze zijn ingelogd als beheerder via het lek :)

EDIT: Het lijkt erop dat, dat net in het rood is bijgeschreven :)

Gebruikersavatar
Bee
Berichten: 13403
Lid geworden op: 29 aug 2004, 10:30

Bericht door Bee » 03 mar 2005, 17:37

Dat heeft er altijd al zo gestaan hoor.
... Maar ik modereer (nog) niet.

Gebruikersavatar
KevinS
Berichten: 363
Lid geworden op: 23 apr 2003, 10:31

Bericht door KevinS » 03 mar 2005, 17:39

Dan is het verder goed zo maar wou het even laten weten stom dat ik dat niet eerder hebt gezien.

Zou nu wel eens willen weten hoe die persoon die exploit heeft gebruikt ;)

Gebruikersavatar
Bee
Berichten: 13403
Lid geworden op: 29 aug 2004, 10:30

Bericht door Bee » 03 mar 2005, 17:43

Het gevaar van de exploit is, is dat je zonder inloggen in de admin kan komen. Door hierop het voorbeeldscript aan te passen, kan je zo binnenkomen, en de boel aanpassen.
... Maar ik modereer (nog) niet.

Gebruikersavatar
KevinS
Berichten: 363
Lid geworden op: 23 apr 2003, 10:31

Bericht door KevinS » 03 mar 2005, 17:46

Voorbeeldscript?

Gebruikersavatar
Bee
Berichten: 13403
Lid geworden op: 29 aug 2004, 10:30

Bericht door Bee » 03 mar 2005, 17:47

Ik heb hem voorbij zien komen, maar ik weet niet meer waar eigenlijk. Misschien maar goed ook, anders gaat iedereen er mee testen.
... Maar ik modereer (nog) niet.

Gebruikersavatar
mosymuis
Berichten: 6940
Lid geworden op: 05 feb 2003, 14:00
Locatie: Amsterdam
Contacteer:

Bericht door mosymuis » 03 mar 2005, 23:50

bee schreef:Het gevaar van de exploit is, is dat je zonder inloggen in de admin kan komen.
Nee, de grap is juist dat iemand onder elk gewenst account kan inloggen, zoals dat van de admin.

Gebruikersavatar
Bee
Berichten: 13403
Lid geworden op: 29 aug 2004, 10:30

Bericht door Bee » 04 mar 2005, 08:52

Een goed voorbeeld van wat de nieuwe fouten voor invloed kunnen hebben, is http://mods.db9.dk :(
... Maar ik modereer (nog) niet.

Gebruikersavatar
mosymuis
Berichten: 6940
Lid geworden op: 05 feb 2003, 14:00
Locatie: Amsterdam
Contacteer:

Bericht door mosymuis » 04 mar 2005, 09:36

Daar heb ik geen medelijden mee, Niels heeft ook enkele weken (!) gewacht met het updaten naar 2.0.11. Voor iemand die zich zo intensief met phpBB bezig houdt vind ik dat onverantwoord. Overigens is zijn site niet gedefaced, maar is de titel veranderd in het AdminCP, met een HTML meta redirect. Geen schade dus.

Gebruikersavatar
Menace2Society
Berichten: 658
Lid geworden op: 21 mei 2003, 23:01
Locatie: Arnhem

Bericht door Menace2Society » 04 mar 2005, 18:08

Ik krijg een fout als ik die SQL wil updaten:

Code: Selecteer alles

 SQL-query:

UPDATE phpbb_config SET config_value = '.0.13' WHERE config_name = 'version'

MySQL retourneerde: Documentatie
#1146 - Table 'ultrasforum.phpbb_config' doesn't exist 
Ik heb die regel gewoon ingevuld bij SQL in myadmin en dan 'start' gedaan?

Gebruikersavatar
Menace2Society
Berichten: 658
Lid geworden op: 21 mei 2003, 23:01
Locatie: Arnhem

Bericht door Menace2Society » 04 mar 2005, 18:14

Ow ik heb het al.... Ik heb forum_config :oops:


Ik kreeg deze melding:

Getroffen rijen: 1 (Query duurde 0.0004 sec)
SQL-query:
UPDATE forum_config SET config_value = '.0.13' WHERE config_name = 'version'

Ben ik dan klaar?

Gebruikersavatar
Paul
Beheerder
Beheerder
Berichten: 20315
Lid geworden op: 23 okt 2003, 11:38
Locatie: Utrecht
Contacteer:

Bericht door Paul » 04 mar 2005, 18:14

dan zal je een andere prefix hebben ;)

EDIT: Ja dan ben je klaar :D

Gebruikersavatar
Noodles
Berichten: 34
Lid geworden op: 17 jan 2005, 10:23
Locatie: Amsterdam
Contacteer:

Bericht door Noodles » 05 mar 2005, 10:45

Manueel updaten en de SQL verandering waren geen probleem. Maar er zitten zoveel files in de patch.zip die ik ook had gedownload, moet ik daar nog dingen mee doen of ben ik al klaar? Ik ben trouwens van versie .11 uitgegaan...

Gebruikersavatar
Bee
Berichten: 13403
Lid geworden op: 29 aug 2004, 10:30

Bericht door Bee » 05 mar 2005, 10:49

Noodles schreef:Manueel updaten en de SQL verandering waren geen probleem. Maar er zitten zoveel files in de patch.zip die ik ook had gedownload, moet ik daar nog dingen mee doen of ben ik al klaar? Ik ben trouwens van versie .11 uitgegaan...
Als je manueel geupdate hebt kan je de patchfiles laten zitten :D
... Maar ik modereer (nog) niet.

Gebruikersavatar
wmemule
Berichten: 2
Lid geworden op: 06 mar 2005, 10:50

Bericht door wmemule » 06 mar 2005, 10:57

Ik heb alle updates en upgrades gedaan en ook de scripts handmatig gecontrolleerd en aangepast. Toch komt het nog regelmatig voor dat iemand de Site omschrijving veranderd in de configuratie van het board. :evil:

De update is dus scheinbaar niet afdoende? :?

Heeft iemand enig idee?
mvg, Webmaster eMule.nl 8)

Gebruikersavatar
Bee
Berichten: 13403
Lid geworden op: 29 aug 2004, 10:30

Bericht door Bee » 06 mar 2005, 11:04

Verander je password, zodat daarmee niet ingelogt kan worden. Laat de andere admins dit ook doen. Vervolgens gaan we over op harde actie, er moet een .htaccess password protection komen.

http://www.zeelandnet.nl/helpdesk/index ... faq_id=216 heeft een uitleg hierover
... Maar ik modereer (nog) niet.

Gebruikersavatar
wmemule
Berichten: 2
Lid geworden op: 06 mar 2005, 10:50

Bericht door wmemule » 06 mar 2005, 11:21

thx bee,

Ik laat eerst iedereen zijn wachtwoord veranderen, mocht het probleem zich dan nog voordoen dan zal ik wel een .htaccess bestandje aanmaken maar dat gaat inderdaad wel erg ver. De beveiliging is dan niet meer in phpbb maar in apache wat dus betekend dat de lek in phpbb hiermee niet is opgelost.

In ieder geval bedankt voor de snelle reactie, ik hou je op de hoogte van het verloop hiervan. :wink:

Webmaster eMule.nl 8)

1880_Philippe_1880
Berichten: 44
Lid geworden op: 15 sep 2004, 14:25
Locatie: Schoten (Antwerpen)
Contacteer:

Bericht door 1880_Philippe_1880 » 07 mar 2005, 19:44

Kan er iemand mij vertellen hoe ik van 2.0.8 naar 2.0.13 ga? :oops:

Gebruikersavatar
Stef
Berichten: 9080
Lid geworden op: 04 jun 2003, 20:47

Bericht door Stef » 07 mar 2005, 19:48


Gebruikersavatar
Luuk
Berichten: 7311
Lid geworden op: 22 okt 2003, 10:07
Locatie: Delft

Bericht door Luuk » 07 mar 2005, 19:49

Als je het handmatig wilt doen (dus als je mods hebt) zie http://www.phpbbhacks.com/forums/viewforum.php?f=34

Als je geen mods hebt kun je gewoon de nieuwste versie downloaden en de bestanden (behalve config.php en de mappen install en contrib) overschrijven.
Afbeelding

Gesloten