Pagina 1 van 1

Beveiligingsrisico via Zoeken

Geplaatst: 24 nov 2003, 22:27
door Beus

Geplaatst: 07 dec 2003, 01:16
door John_de_Vries
Wat bedoelen ze nu precies?

John

Geplaatst: 07 dec 2003, 07:35
door WebSiteNet
Dat er een beveiligins lek(je) in search zit die zo snerl mogelijk door alle users moet worden hersteld.

Geplaatst: 07 dec 2003, 09:08
door Luuk
Ik heb het veranderd, maar als ik nu op zoeken klik dan krijg ik dee error:

Code: Selecteer alles

Parse error: parse error in /home/www/esaclan.50free.net/forum/search.php on line 691

Geplaatst: 07 dec 2003, 10:13
door Noikes
Bij mij is het wel gelukt.
Hoe ziet je code er dan uit?

Geplaatst: 07 dec 2003, 12:24
door WebSiteNet
Controleer goed of je alles wel zo in gevoegd hebt zoals het daar staat. let vooral op puntkomma's (;).

Geplaatst: 07 dec 2003, 13:42
door Luuk
Ik heb het opnieuw gedaan, en nu doet ie het. Ik denk dat het komt omdat de afstanden in de quote (tot aan de linkermarge) niet dezelfde zijn als in het script. Deze heb ik aangepast, en nu doet ie het.

Geplaatst: 08 dec 2003, 00:44
door John_de_Vries
Ok ik heb het ook veranderd en geen problemen verders.
Alleen ik begrijp dat er met flag een gebrek of bug bedoelt wordt.
Maar er wordt gesproken over een beveiligingslek hiero dus ik ben
nieuwsgierig naar wat er nu fout kon/kan gaan?

John

Geplaatst: 10 dec 2003, 13:45
door nielsteusink
John_de_Vries schreef:(...)
Maar er wordt gesproken over een beveiligingslek hiero dus ik ben
nieuwsgierig naar wat er nu fout kon/kan gaan?
Het komt erop neer dat gebruikers met minder goede bedoelingen je (gecodeerde) wachtwoord kunnen achterhalen en daarmee op je forum kunnen inloggen met jouw account. Dit is mogelijk doordat zo'n aanvaller de SQL query aan kan passen die search.php uitvoert en daarmee gegevens uit andere tabellen kan halen (dus ook de tabel met gebruikers en wachtwoorden). Dit alles natuurlijk als je de patch niet installeert.

Het lek is naar mijn mening wat ernstiger dan dat phpbb.com het heeft ingeschat. Een (arabische?) hackersgroep heeft inmiddels al een url openbaar gemaakt die werkt als het forum een mysql4 database gebruikt.

Geplaatst: 10 dec 2003, 14:07
door John_de_Vries
Hey bedankt voor de uitleg, bij zoiets hoort groot alarm vind ik.
Zo is men in staat je hele forum te vernielen.

John

Geplaatst: 10 dec 2003, 16:23
door WebSiteNet