Beveiligings problemen

Hulp nodig bij een modificaties of op zoek naar een MOD? Bekijk ons archief. Support wordt helaas niet meer verleend.
Forumregels

Sinds 1 januari 2009 wordt phpBB2 niet meer ondersteund.
Onderstaande informatie is verouderd en dient uitsluitend als archief.
phpBB2.0.x
Gesloten
Witch hazel
Berichten: 39
Lid geworden op: 10 mei 2004, 18:37
Contacteer:

Beveiligings problemen

Bericht door Witch hazel » 12 mei 2004, 08:47

Hoi hoi
Een vriend van mij vertelde me dat het nogal makkelijk schijnt te zijn voor hackers om de administrator-rol van een phpbb forum over te nemen. Dit zou te maken hebben met constante variable en het feit dat die zowel met post als get worden opgehaald. Als je dan dus achter de link met een ? de juiste variable zou invullen ben je binnen. Heeft iemand hier misschien wat meer informatie over. Is dit waar?? en zo ja kun je je er tegen beveiligen?
Groetjes Witch hazel

Hans Kamp
Berichten: 470
Lid geworden op: 17 jan 2004, 08:39
Locatie: Enschede

Re: Beveiligings problemen

Bericht door Hans Kamp » 12 mei 2004, 12:23

Witch hazel schreef:Hoi hoi
Een vriend van mij vertelde me dat het nogal makkelijk schijnt te zijn voor hackers om de administrator-rol van een phpbb forum over te nemen.
Wat bedoel je precies? Bedoel je de modereerknoppen bij berichten en onderaan elk topic, en de link Ga naar Administratiepaneel onderaan elke pagina?
Dit zou te maken hebben met constante variable en het feit dat die zowel met post als get worden opgehaald. Als je dan dus achter de link met een ? de juiste variable zou invullen ben je binnen. Heeft iemand hier misschien wat meer informatie over. Is dit waar?? en zo ja kun je je er tegen beveiligen?
Met geGETte variabelen kun je de zaak nog neppen, maar met gePOSTe variabelen volgens mij niet. Ik kan dat vanavond eens tot op het bot napluizen.

Gebruikersavatar
mosymuis
Berichten: 6940
Lid geworden op: 05 feb 2003, 14:00
Locatie: Amsterdam
Contacteer:

Re: Beveiligings problemen

Bericht door mosymuis » 12 mei 2004, 13:26

Witch hazel schreef:Hoi hoi
Een vriend van mij vertelde me dat het nogal makkelijk schijnt te zijn voor hackers om de administrator-rol van een phpbb forum over te nemen. Dit zou te maken hebben met constante variable en het feit dat die zowel met post als get worden opgehaald. Als je dan dus achter de link met een ? de juiste variable zou invullen ben je binnen. Heeft iemand hier misschien wat meer informatie over. Is dit waar?? en zo ja kun je je er tegen beveiligen?
Groetjes Witch hazel
Dat is het zogenaamde PHP hacken, er zaten inderdaad verschillende bugs in phpBB waarmee je bijvoorbeeld de hash van het administrator password kon achterhalen. De laatste maanden is hier echter heel hard aan gewerkt door het phpBB team, wat te zien valt aan de snel opvolgende security updates. Als je nu v2.0.8a draait kan je ervan uitgaan dat je veilig bent.

roel_lupoclb
Berichten: 44
Lid geworden op: 03 mei 2004, 10:49

Bericht door roel_lupoclb » 08 jun 2004, 21:02

Dat is dus niet Veilig.

Op ons Forum http://www.lupoclub.nl schijn je nogal makkelijk binnen te kunnen komen en namen over te kunnen nemen.

Wie weet een oplossing hiervoor?

Gebruikersavatar
mosymuis
Berichten: 6940
Lid geworden op: 05 feb 2003, 14:00
Locatie: Amsterdam
Contacteer:

Bericht door mosymuis » 08 jun 2004, 21:16

roel_lupoclb schreef:Op ons Forum http://www.lupoclub.nl schijn je nogal makkelijk binnen te kunnen komen en namen over te kunnen nemen.
Waarom denk je dat?

roel_lupoclb schreef:Wie weet een oplossing hiervoor?
Als er nog steeds security leaks zouden zitten in phpBB zijn die nog niet bekend, anders was er wel een fix voor. Als dit zo zou zijn weten wij dus ook niet wat eraan te doen.

roel_lupoclb
Berichten: 44
Lid geworden op: 03 mei 2004, 10:49

Bericht door roel_lupoclb » 09 jun 2004, 06:52

Dat weet ik omdat er dingen zijn gepost onder een naam van een member.

Die niet positief zijn ten opzichte van het Forum.

ik ben daar de Admin, maar ik heb echt geen id wat het zou kunnen zijn.

Ik heb wel alles beveiligd gisteren, zodat gasten alleen nog op het forum kunnen komen en de topics kunnen lezen, voor de rest, wat ze ook aanklikken daar hebben ze een login voor nodig.

Voor de rest zou ik niet weten wat ik zou moeten doen om het te beveiligen.

Gebruikersavatar
mosymuis
Berichten: 6940
Lid geworden op: 05 feb 2003, 14:00
Locatie: Amsterdam
Contacteer:

Bericht door mosymuis » 09 jun 2004, 07:27

roel_lupoclb schreef:Dat weet ik omdat er dingen zijn gepost onder een naam van een member.
Dan is die member waarschijnlijk zelf niet voorzichtig met zijn wachtwoord omgegaan; het is erg onwaarschijnlijk dat een hacker een nog niet bekende exploit zou gebruiken op jouw forum om enkel een berichtje te plaatsen.

roel_lupoclb
Berichten: 44
Lid geworden op: 03 mei 2004, 10:49

Bericht door roel_lupoclb » 09 jun 2004, 07:34

Zoiets dacht ik ookal.

Of hij loopt zelf de boel te verzieken en zegt dat een ander het was.

Gesloten