phpbb exploit

Voor discussies rondom phpBB2. phpBB2 wordt niet meer ondersteund en deze berichten kunnen wellicht gedateerd zijn.
Forumregels

Sinds 1 januari 2009 wordt phpBB2 niet meer ondersteund.
Onderstaande informatie is verouderd en dient uitsluitend als archief.
phpBB2.0.x
Gebruikersavatar
supperbas
Berichten: 389
Lid geworden op: 05 jun 2005, 10:02
Locatie: zeeland
Contacteer:

Bericht door supperbas » 17 sep 2005, 14:01

hmm je hebt gelijk
(kan er niet zo snel 1 vinden)
Zou jij hem dan naar discussie kunnen zetten?

mac-rolec
Berichten: 344
Lid geworden op: 16 jun 2005, 10:39
Contacteer:

Bericht door mac-rolec » 17 sep 2005, 14:33

Hackers die hacken om lekken te vinden en ze dan door te geven aan het bedrijf of wat dan ook vind ik niet verkeerd. Het zijn die scriptkiddies die lol hebben in andermans sites platgooien en zoveel mogelijk schade aanrichten die de boel verpesten.

Gebruikersavatar
supperbas
Berichten: 389
Lid geworden op: 05 jun 2005, 10:02
Locatie: zeeland
Contacteer:

Bericht door supperbas » 17 sep 2005, 15:18

mac-rolec schreef:Hackers die hacken om lekken te vinden en ze dan door te geven aan het bedrijf of wat dan ook vind ik niet verkeerd. Het zijn die scriptkiddies die lol hebben in andermans sites platgooien en zoveel mogelijk schade aanrichten die de boel verpesten.
die 2e is mijn grootste probleem maar zolang nietmand ftp toegang heeft en ik in config.php gecodeerd heb is er geen probleem :bier:

Gebruikersavatar
mosymuis
Berichten: 6940
Lid geworden op: 05 feb 2003, 14:00
Locatie: Amsterdam
Contacteer:

Bericht door mosymuis » 17 sep 2005, 16:10

supperbas schreef:maar zolang nietmand ftp toegang heeft en ik in config.php gecodeerd heb is er geen probleem :bier:
Een gecodeerde config.php is ook te decoderen. En jij hebt geen probleem met hackers die admin toegang verkrijgen?

Gebruikersavatar
Paul
Beheerder
Beheerder
Berichten: 20316
Lid geworden op: 23 okt 2003, 11:38
Locatie: Utrecht
Contacteer:

Bericht door Paul » 17 sep 2005, 16:34

Ik kan ook fora hacken, maar gebruik het niet om het "hacken", dat kan je niet maken vind ik. Waar ik het in sommige gevallen voor gebruik? Om bijvoorbeeld te kijken of iemand wel updates heeft uitgevoerd, of om juist iemand te helpen die al gehackt is(Bijvoorbeeld door de == exploit) heb enkele scripts hier op mijn eigen server staan waarmee ik dit kan doen.

Gebruikersavatar
supperbas
Berichten: 389
Lid geworden op: 05 jun 2005, 10:02
Locatie: zeeland
Contacteer:

Bericht door supperbas » 17 sep 2005, 17:56

mosymuis schreef:
supperbas schreef:maar zolang nietmand ftp toegang heeft en ik in config.php gecodeerd heb is er geen probleem :bier:
Een gecodeerde config.php is ook te decoderen. En jij hebt geen probleem met hackers die admin toegang verkrijgen?
nee gelukkig niet hoezo?
(een exploit die ik gezien had voor admin rechten is cookie ver vangen voor phpbb 2.0.12)

Maar mijn gehele website draait op phpbb dus als ze het forum hacken dan hebben ze gelijk mun gehelle website

@paul
paul probeer eens mijn website te hacken
http://www.supperbas.com phpbb 2.0.17 en een flash portal(weet niet hoe veilig de flash portal is)

Gebruikersavatar
mosymuis
Berichten: 6940
Lid geworden op: 05 feb 2003, 14:00
Locatie: Amsterdam
Contacteer:

Bericht door mosymuis » 17 sep 2005, 18:26

supperbas schreef:
mosymuis schreef:
supperbas schreef:maar zolang nietmand ftp toegang heeft en ik in config.php gecodeerd heb is er geen probleem :bier:
Een gecodeerde config.php is ook te decoderen. En jij hebt geen probleem met hackers die admin toegang verkrijgen?
nee gelukkig niet hoezo?
Ik bedoel of je er mee probleem mee zou hebben. Aangezien je alleen je FTP toegang en config.php een risico noemde.

Gebruikersavatar
Paul
Beheerder
Beheerder
Berichten: 20316
Lid geworden op: 23 okt 2003, 11:38
Locatie: Utrecht
Contacteer:

Bericht door Paul » 17 sep 2005, 18:51

2.0.17 lukt me nog niet :P.
Neej, het gaat alleen om de oudere, dus < 2.0.13. Bij < 2.0.16(Dacht ik) kan ik het database wachtwoord opvragen

Gebruikersavatar
mosymuis
Berichten: 6940
Lid geworden op: 05 feb 2003, 14:00
Locatie: Amsterdam
Contacteer:

Bericht door mosymuis » 17 sep 2005, 19:14

paulus schreef:2.0.17 lukt me nog niet :P.
Zou ernstig zijn als je het wel kon. Dat zou betekenen dat je bugs hebt gevonden die nog niet bekend waren bij de phpBB groep...

Gebruikersavatar
Paul
Beheerder
Beheerder
Berichten: 20316
Lid geworden op: 23 okt 2003, 11:38
Locatie: Utrecht
Contacteer:

Bericht door Paul » 17 sep 2005, 19:25

Dan had ik het hier ook niet neergezet zomaar, maar gemeld. 2.0.16 kan ik trouwens ook niet.

Gebruikersavatar
mosymuis
Berichten: 6940
Lid geworden op: 05 feb 2003, 14:00
Locatie: Amsterdam
Contacteer:

Bericht door mosymuis » 17 sep 2005, 19:28

paulus schreef:Dan had ik het hier ook niet neergezet zomaar, maar gemeld. 2.0.16 kan ik trouwens ook niet.
2.0.16 bevat alleen een IE-only XSS vulnerability. Een relatief klein risico.

Gebruikersavatar
Paul
Beheerder
Beheerder
Berichten: 20316
Lid geworden op: 23 okt 2003, 11:38
Locatie: Utrecht
Contacteer:

Bericht door Paul » 17 sep 2005, 19:33

Ja, die ken ik, maar hij is me nog niet gelukt om uit te buiten. Me testserver die pikte de bbcode van de exploit niet(En was een 2.0.13, dus is wel vatbaar ervoor)

Gebruikersavatar
supperbas
Berichten: 389
Lid geworden op: 05 jun 2005, 10:02
Locatie: zeeland
Contacteer:

Bericht door supperbas » 17 sep 2005, 19:43

wat is securety tip 2 ?
(1 is uptodate)
wat is het 2e beste om te doen voor een secure site?


Gebruikersavatar
supperbas
Berichten: 389
Lid geworden op: 05 jun 2005, 10:02
Locatie: zeeland
Contacteer:

Bericht door supperbas » 19 sep 2005, 07:26

bedankt :thumb:

Server
Berichten: 4
Lid geworden op: 22 mei 2006, 18:00

Bericht door Server » 22 mei 2006, 18:05

paul schreef:Tja, het is nooit helemaal mogelijk. Ik weet wel, dat die bij lycos niet helemaal goed is, maar daar kwam ik per ongeluk achter, maar hoe je het co ntroleer, weet ik niet precies. Daar was de extensie .PHP (Dus met hoofdletters), niet geparsed.
zou je daar wat mee over kunnen vertellen ?

Wat is daar zo onveilig aan of wat moet je er voor aanpassen zodat het wel veilig is ?
Het probleem is altijd terug te vinden als men leert lezen.

Gebruikersavatar
Paul
Beheerder
Beheerder
Berichten: 20316
Lid geworden op: 23 okt 2003, 11:38
Locatie: Utrecht
Contacteer:

Bericht door Paul » 22 mei 2006, 18:21

kleine letters gebruiken ipv hoofdletters ;)

Server
Berichten: 4
Lid geworden op: 22 mei 2006, 18:00

Bericht door Server » 22 mei 2006, 18:22

:s
Dit is een beetje een vaag antwoord.
Het probleem is altijd terug te vinden als men leert lezen.

Gebruikersavatar
Paul
Beheerder
Beheerder
Berichten: 20316
Lid geworden op: 23 okt 2003, 11:38
Locatie: Utrecht
Contacteer:

Bericht door Paul » 22 mei 2006, 18:29

Wat snap je er niet aan dan? Is volgens mij toch vrij duidelijk :?

Server
Berichten: 4
Lid geworden op: 22 mei 2006, 18:00

Bericht door Server » 22 mei 2006, 19:58

Oke, Ik dacht dati k met hoofdletter aan het typen was... nu snap ik het pas.

// edit plus het feit dat ik maar een beginner ben.
Het probleem is altijd terug te vinden als men leert lezen.

Gesloten