Пропустить

Уязвимость в phpBB 3.0.5 при создании запароленного форума

Форум для авторов модов для phpBB 3.0.x. Здесь можно попросить помощи в разработке у коллег.
Свернуть Развернуть Правила форума Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ-3 (phpbb3) | Как задавать вопросы | Как устанавливать моды

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).

Уязвимость в phpBB 3.0.5 при создании запароленного форума

Сообщение dmitrij2009 » 11.06.2009 1:45

Доброго дня суток всем. Хотелось бы сообщить создателям phpbb 3 то что есть уязвимость при создании запароленного форума - раздела.

Дело в том что при создании нового раздела можно устанавливать пароль, что есть хорошо! но!? есть одна проблема, сегодня я решил создать новый раздел в форуме и установить на него пароль, чтоб доступ туда имели только те у кого есть этот пароль т.е избранные.

После того как я создал новый раздел с паролем, я установил на него права т.е доступ для Админов полный, для Модераторов полный, доступ для бота закрыт, для гостей - только для чтения, ну и для зарегистрированных пользователей - стандартный доступ с опросами, с виду как бы всё хорошо)) вводить пароль нужно не только пользователям но и модераторам и администраторам.

Так как я малость любопытный я решил надуть сам себя)) зарегистрировался у себя на форуме под новым ником, зашел в запароленный раздел где соответственно нужно было вводить пароль)) по тыркался туда и нашел выход)) выход прост! нужно всего лишь зайти в профиль любого человека у которого есть доступ к этому разделу и нажать на ссылочку "Найти сообщения пользователя" нажимаем на неё и нам выпадает список сообщений пользователя)) нажимаем на его любой пост и попадаем в запароленный раздел без всякого ввода пароля))

Теперь вопрос, что это? - баг, глюк, недоработка, просто пропустили это, или это только у меня так?)) спасибо.
Аватара пользователя
dmitrij2009
phpBB 1.2.0
 
Сообщения: 12
Зарегистрирован: 26.03.2009 17:41
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Re: Уязвимость в phpBB 3.0.5 при создании запароленного форума

Сообщение Maximov » 11.06.2009 13:38

Думаю просто путаница с понятиями скрытый раздел и закрытый раздел...

Maximov
phpBB 1.0.0
 
Сообщения: 1
Зарегистрирован: 19.04.2009 21:13
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Re: Уязвимость в phpBB 3.0.5 при создании запароленного форума

Сообщение Палыч » 11.06.2009 19:31

dmitrij2009 писал(а):что это? - баг, глюк, недоработка, просто пропустили это, или это только у меня так?))

Последнее: только у вас.
Можно согласиться и с Maximov
Maximov писал(а):Думаю просто путаница с понятиями

правда не со скрытый и закрытый, а просто не понимание, как всё работает.

dmitrij2009 писал(а):После того как я создал новый раздел с паролем

Смотря что понимать под "разделом". Если раздел - это категория, то установка пароля на неё имеет мало смысла, ибо он действует только на данную категорию, не включая форумы и подфорумы этой категории. Это правило относится и к форуму (пароль не распространяется на подфорумы данного форума).

dmitrij2009 писал(а):зашел в запароленный раздел где соответственно нужно было вводить пароль)) по тыркался туда

Следует помнить, что за одну сессию достаточно один раз войти в запороленное пространство, чтобы потом входить туда без повторного запроса пароля. Запрос пароля вновь будет инициализирован только после разлогинивания.

dmitrij2009 писал(а):нужно всего лишь зайти в профиль любого человека у которого есть доступ к этому разделу и нажать на ссылочку "Найти сообщения пользователя" нажимаем на неё и нам выпадает список сообщений пользователя))

Выводятся только сообщения, который может видеть данный пользователь с существующим уровнем прав доступа. Сообщения с запороленного форума, если пользователь в течении сессии ещё не заходил в запороленный форум, выведены не будут.
Не все то WINDOWS, что висит... phpBB только учусь.
ICQ, email, ЛС - только для личных сообщений. Вопросы по phpbb только на форумах. По найму не работаю.
Аватара пользователя
Палыч
Просто Палыч
Просто Палыч
 
Сообщения: 9471
Зарегистрирован: 24.05.2006 23:20
Откуда: Питер
Благодарил (а): 3 раз.
Поблагодарили: 337 раз.

Re: Уязвимость в phpBB 3.0.5 при создании запароленного форума

Сообщение crash » 11.06.2009 19:41

а в чем уязвимость? Вас взломали через нее?
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Аватара пользователя
crash
Former team member
 
Сообщения: 6579
Зарегистрирован: 07.07.2004 17:12
Откуда: Бердск
Благодарил (а): 0 раз.
Поблагодарили: 16 раз.

Re: Уязвимость в phpBB 3.0.5 при создании запароленного форума

Сообщение dmitrij2009 » 12.06.2009 4:35

Судя по ответу Палыча сразу видно не читал с желанием понимать, или скорее было желание выставить меня дураком, наверно...

приведу пример, цитирую происходящие...
Палыч писал(а):
dmitrij2009 писал(а):зашел в запароленный раздел где соответственно нужно было вводить пароль)) по тыркался туда

Следует помнить, что за одну сессию достаточно один раз войти в запороленное пространство, чтобы потом входить туда без повторного запроса пароля. Запрос пароля вновь будет инициализирован только после разлогинивания.

Палыч Вы случаем в желтой прессе не работаете? странно как-то Вы сделали цитату моего текста!

Если почитать нормально и процетировать полностью то что я написал (выделил красным) то помоему всё понятно
Так как я малость любопытный я решил надуть сам себя)) зарегистрировался у себя на форуме под новым ником, зашел в запароленный раздел где соответственно нужно было вводить пароль)) по тыркался туда и нашел выход)) выход прост! нужно всего лишь зайти в профиль любого человека у которого есть доступ к этому разделу и нажать на ссылочку "Найти сообщения пользователя" нажимаем на неё и нам выпадает список сообщений пользователя)) нажимаем на его любой пост и попадаем в запароленный раздел без всякого ввода пароля))

А вообще проехали, вижу что это мало кого интересует! да и мне это не особо нужно - из всех ответов можно заметить только одно "ребячество" нет чтоб проверить на себе прежде чем отвечать в теме, так нет надо показать какие мы умные а все остальные дураки.

Всего хорошего, и спасибо за ответы...
Аватара пользователя
dmitrij2009
phpBB 1.2.0
 
Сообщения: 12
Зарегистрирован: 26.03.2009 17:41
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Re: Уязвимость в phpBB 3.0.5 при создании запароленного форума

Сообщение rxu » 12.06.2009 6:20

dmitrij2009
Браузер у вас случайно не FF3?

Добавлено спустя 6 минут 54 секунды:
Проверил - не смог повторить данный фокус. При поиске сообщений пользователя через профиль сообщения из запароленного форума вообще не показаны в результатах.
Изображение
Аватара пользователя
rxu
phpBB Guru
phpBB Guru
 
Сообщения: 7366
Зарегистрирован: 12.05.2006 18:16
Откуда: Красноярск
Благодарил (а): 2 раз.
Поблагодарили: 270 раз.

Re: Уязвимость в phpBB 3.0.5 при создании запароленного форума

Сообщение crash » 12.06.2009 7:26

dmitrij2009 писал(а):арегистрировался у себя на форуме под новым ником, зашел в запароленный раздел где соответственно нужно было вводить пароль)) по тыркался туда

что в вашем понимании потыркался туда? У Палыча это скорее всего означает что вы вошли в форум введя пароль
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Аватара пользователя
crash
Former team member
 
Сообщения: 6579
Зарегистрирован: 07.07.2004 17:12
Откуда: Бердск
Благодарил (а): 0 раз.
Поблагодарили: 16 раз.

Re: Уязвимость в phpBB 3.0.5 при создании запароленного форума

Сообщение Палыч » 13.06.2009 0:01

dmitrij2009 писал(а):не читал с желанием понимать, или скорее было желание выставить меня дураком

Отнюдь.
Просто внимательно прочитал ваш пост.
dmitrij2009 писал(а):зарегистрировался у себя на форуме под новым ником, зашел в запароленный раздел где соответственно нужно было вводить пароль)) по тыркался туда и нашел выход))

То есть, вы под новым НИКом зашли в запароленный раздел (ввели пароль и вошли в раздел, иначе не ясно, где там можно "по тыркаться туда" на странице ввода пароля).

dmitrij2009 писал(а):из всех ответов можно заметить только одно "ребячество"

Ребячество - ваша аватара.

dmitrij2009 писал(а):нет чтоб проверить на себе прежде чем отвечать в теме

Неоднократно писАл: отвечаю только тогда, когда лично проверил, поскольку не считаю себя мастером в phpbb. Стараюсь строго придерживаться Правил, п.2.9 , в отличие от вас.
Не все то WINDOWS, что висит... phpBB только учусь.
ICQ, email, ЛС - только для личных сообщений. Вопросы по phpbb только на форумах. По найму не работаю.
Аватара пользователя
Палыч
Просто Палыч
Просто Палыч
 
Сообщения: 9471
Зарегистрирован: 24.05.2006 23:20
Откуда: Питер
Благодарил (а): 3 раз.
Поблагодарили: 337 раз.


Вернуться в Для авторов (phpBB 3.0.x)

 

  • Похожие темы
    Ответы
    Просмотры
    Последнее сообщение

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 0

Бессрочный конкурс phpBB-ориентированных материалов
FastVPS — надёжный и доступный хостинг для phpBB
Место для вашей рекламы