phpBB 2.0.16 patch officieux.

  • meman
  • Web Master
  • Web Master
  • Avatar de l’utilisateur
  • Inscription: Aoû 03, 2004
  • Messages: 3432
  • Loc: London Town , Apples and pears and all that crap
  • Status: Offline

Message Juillet 13th, 2005, 11:20 pm

Je ne sais pas si c'est applicable ici, mais il ya eu une faille critique de phpBB 2.0.16 pour la dernière semaine qui a eu un peu de personnes, et phpBB sont un peu lent en sortant un patch pour mettre à jour ou elle.

L'exploit est l'un des XSS (cross site scripting) de famille qui permet aux gens de voler les cookies (données de connexion) à partir de forums à travers mauvais filtrage des bbcode.

Ce patch a été testé sur mon propre forum et je n'ai pas vu d'effets secondaires négatifs d'elle. Mais surtout, elle nous a patché contre les exploiter.

Le patch est simple.
Ouvrir includes / bbcode.php dans Notepad.
cliquez sur modifier Sélectionnez remplacer .
puis remplacez tous
Code: [ Select ]
[^ \"\n\r\t<]

avec
Code: [ Select ]
[^ \"\n\r\t\'\`\[\]<]

(après avoir fait une sauvegarde du fichier original)

Ceci fonctionne bien comme une solution temporaire, mais je voudrais vous suggérons d'utiliser le patch officiel dès que sa liberté.
Alternativement, vous pouvez désactiver le BBCode jusqu'à ce qu'il y est un patch phpbb officielle.

Un mod peut-être envie de me pm si ils veulent plus d'infos.
Ou si le poste est inadapté i don't mind if ses supprimé.

L'exploit et le patch ont tous deux été testés par nos soins sur mon forum et la faille est très grave, et le patch semble fonctionner correctement comme une solution temporaire ..
GodBeGone - Atheist Blog
  • Anonymous
  • Bot
  • No Avatar
  • Inscription: 25 Feb 2008
  • Messages: ?
  • Loc: Ozzuland
  • Status: Online

Message Juillet 13th, 2005, 11:20 pm

  • ATNO/TW
  • Super Moderator
  • Super Moderator
  • Avatar de l’utilisateur
  • Inscription: Mai 28, 2003
  • Messages: 23404
  • Loc: Woodbridge VA
  • Status: Offline

Message Juillet 14th, 2005, 5:18 am

Nous nous félicitons de la pointe. Avez-vous des liens pour valider ce? Je suppose que vous avez déclaré ceci à la sécurité tracker? http://www.phpbb.com/security/
"There's no place like 127.0.0.1 except for ::1."
Alexandria Networks. Leader in IT consulting for associations/non-profits, and small to medium sized businesses around the northern Virginia and Washington D.C. metro area.
  • meman
  • Web Master
  • Web Master
  • Avatar de l’utilisateur
  • Inscription: Aoû 03, 2004
  • Messages: 3432
  • Loc: London Town , Apples and pears and all that crap
  • Status: Offline

Message Juillet 14th, 2005, 5:41 am

ouais un de mes modérateurs signalé à phpbb lorsque nous avons entendu parler d'elle ..

Le seul lien que j'ai de vérifier qu'il a une preuve de concept de travail de code inclus si je n'avais pas posté ici.

Pour autant que je sache ce dosnt travail en francs, pour les utilisateurs de FF sont en sécurité, mais les forums ne sont pas.

Ill h vous le lien ATNO...
GodBeGone - Atheist Blog
  • ATNO/TW
  • Super Moderator
  • Super Moderator
  • Avatar de l’utilisateur
  • Inscription: Mai 28, 2003
  • Messages: 23404
  • Loc: Woodbridge VA
  • Status: Offline

Message Juillet 14th, 2005, 6:09 am

Merci. Je transmettrai à qui Bigwebmaster.
"There's no place like 127.0.0.1 except for ::1."
Alexandria Networks. Leader in IT consulting for associations/non-profits, and small to medium sized businesses around the northern Virginia and Washington D.C. metro area.
  • meman
  • Web Master
  • Web Master
  • Avatar de l’utilisateur
  • Inscription: Aoû 03, 2004
  • Messages: 3432
  • Loc: London Town , Apples and pears and all that crap
  • Status: Offline

Message Juillet 14th, 2005, 6:49 am

pas de problème.
GodBeGone - Atheist Blog

Afficher de l'information

  • Total des messages de ce sujet: 5 messages
  • Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 5 invités
  • Vous ne pouvez pas poster de nouveaux sujets
  • Vous ne pouvez pas répondre aux sujets
  • Vous ne pouvez pas éditer vos messages
  • Vous ne pouvez pas supprimer vos messages
  • Vous ne pouvez pas joindre des fichiers
 
 

© 2011 Unmelted, LLC. Ozzu® est une marque déposée de Unmelted, LLC