Pagina 1 van 1

Exploit ontdekt in phpBB 2.0.19

Geplaatst: 05 apr 2006, 09:44
door Ronald Kools
Zie http://www.securityfocus.com/bid/17355/discuss

Heeft iemand meer info over deze exploit?

Re: Exploit ontdekt in phpBB 2.0.19

Geplaatst: 05 apr 2006, 09:58
door Derky
Ronald Kools schreef:Zie http://www.securityfocus.com/bid/17355/discuss

Heeft iemand meer info over deze exploit?
meer info over een expoit. :P
hoe die werkt? :twisted: of wat wil je weten.

Geplaatst: 05 apr 2006, 10:03
door Stef
Volgensmij is dit dezelfde als die ik een tijd geleden tegen kwam. En daar staat een wat bredere beschrijving bij.

Deze exploit is alleen uit te voeren als men HTML ingeschakelt staat met de juiste tags. Waardoor men een javascriptje kan uitvoeren waarmee je weer meer kan doen.

Eerlijk gezegd valt het wel mee qua kwetsbaarheid van fora, maar het is wel mogelijk. Het wachten is dus op phpBB 2.0.20 dit al heeft gefixed (Volgens CVS.)
Derky schreef:meer info over een expoit. :P
hoe die werkt? :twisted: of wat wil je weten.
:roll:

Re: Exploit ontdekt in phpBB 2.0.19

Geplaatst: 05 apr 2006, 10:32
door Ronald Kools
hoe die werkt? :twisted: of wat wil je weten.
Eigenlijk alles wat er over deze exploit bekend is. Hoe ie werkt (zodat ik em even om zeep kan helpen), wat precies de risico's zijn etc. Ik vond die uitleg op SecurityFocus vrij summier.
Deze exploit is alleen uit te voeren als men HTML ingeschakelt staat met de juiste tags. Waardoor men een javascriptje kan uitvoeren waarmee je weer meer kan doen.

Eerlijk gezegd valt het wel mee qua kwetsbaarheid van fora, maar het is wel mogelijk. Het wachten is dus op phpBB 2.0.20 dit al heeft gefixed (Volgens CVS.)
Bedankt voor de info, dit is inderdaad een beetje wat ik hoopte te horen. HTML hebben we standaard uitstaan dus dan kunnen we met een gerust hart wachten op 2.0.20.

Geplaatst: 05 apr 2006, 11:08
door Ger
Stef schreef:Deze exploit is alleen uit te voeren als men HTML ingeschakelt staat met de juiste tags.
Welke tags?

Geplaatst: 05 apr 2006, 11:13
door Derky

Code: Selecteer alles

<pre a='>' onmouseover='document.location=~cencuur~'<pre' >
De pre tags dus

En die staat standaard als toegestaan. :wink:

Geplaatst: 05 apr 2006, 11:17
door Ger
Dan zal ik die eens ff gauw uitzetten dan.

Geplaatst: 05 apr 2006, 11:18
door Paul
SFB schreef:Dan zal ik die eens ff gauw uitzetten dan.
Het kan denk ik met elke tag. je kan beter gewoon html uitzetten.

Geplaatst: 05 apr 2006, 12:17
door Stef
Derky schreef:

Code: Selecteer alles

<pre a='>' onmouseover='document.location=~cencuur~'<pre' >
De pre tags dus

En die staat standaard als toegestaan. :wink:
Goed gegoogled. :thumb:

Note: standaard staat html dus uit en ook de pre tag.

Geplaatst: 05 apr 2006, 12:52
door Derky
Stef schreef:Note: standaard staat html dus uit en ook de pre tag.
Ja, ik bedoel als je HTML aan heb staan dat pre dan standaard is ingeschakeld. ;)


Stef schreef:Goed gegoogled. :thumb:
Afbeelding dankje, ik heb ook een video gevonden hoe het werkt. :bier: