Уважаемые пользователи!
C 7 ноября 2020 года phpBB Group прекратила выпуск обновлений и завершила дальнейшее развитие phpBB версии 3.2.
С 1 августа 2024 года phpBB Group прекращает поддержку phpBB 3.2 на официальном сайте.
Сайт официальной русской поддержки phpBB Guru продолжит поддержку phpBB 3.2 до 31 декабря 2024 года.
С учетом этого, настоятельно рекомендуется обновить конференции до версии 3.3.

Сперли дамп базы

Проблемы с установкой или работой phpBB 2.0.x? Ищите ответы здесь!
Аватара пользователя
Merlin
phpBB 1.4.2
Сообщения: 54
Стаж: 19 лет 1 месяц
Откуда: odessa.ua

Сперли дамп базы

Сообщение Merlin »

Сегодня ночью взломали мне 2.0.11.
Да, признаю, дурень, не обновился вовремя. Урок извлечен.
Но как у нас, славян, бывает, пока гром не грянет...

Однако человек, сделавший это, оказался порядочем. Просто написал, в новостях "обновите форум". Но, есть подозрение, что он содрал дамп базы. Вот хотел спросить насколько это критично? Т.е. пароли то все в md5, но нельзя ли каким-то образом имея на руках хэш, зайти под чужим акаунтом? Стоит ли бить тревогу юзерам, чтоб меняли пароли?
Если спросят: "Куда?", отвечай: "В никуда!",
Это правда, и в этом беда!
Аватара пользователя
crash
Former team member
Сообщения: 6517
Стаж: 19 лет 9 месяцев
Откуда: Бердск

Сообщение crash »

Merlin
Стоит ли бить тревогу юзерам, чтоб меняли пароли?
стоит, особенно админам и модерам
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Аватара пользователя
Merlin
phpBB 1.4.2
Сообщения: 54
Стаж: 19 лет 1 месяц
Откуда: odessa.ua

Сообщение Merlin »

Спасибо
А можно как-то узнать - был ли он залогинен? В логах апача только sid проскакивает. IP постоянно разные - видать рулетку использовал.
Если спросят: "Куда?", отвечай: "В никуда!",
Это правда, и в этом беда!
Аватара пользователя
Vladson
Former team member
Сообщения: 816
Стаж: 20 лет
Откуда: Estonia, Tallinn

Сообщение Vladson »

Дело в том что лучше искать в логах записи где встречается /admin/admin_db_utilities.php
если таких нет тогда хорошо (тревогу бить не обязательно) если встречается то тогда я вам не завидую...
(одной из последних обнаруженых дыр присвоен статус "критической" а к таким надо относиться очень и очень серьёзно)
Серый цвет - светлый (светлее чёрного), но он и тёмный (темнее белого), он же промежуточный (между чёрным и белым). Теорию относительности никто не отменял. Истина в целом - понятие виртуально-ситуативное.
Аватара пользователя
Merlin
phpBB 1.4.2
Сообщения: 54
Стаж: 19 лет 1 месяц
Откуда: odessa.ua

Сообщение Merlin »

В том то и дело, что встречается...
Поэтому и возникло подозрение, что база утекла =)
Я уже обновился до 2.0.13, поставил на админку апачевский пароль и разослал призыв менять пароли на акаунтах. Больше вроде ничего уже сделать нельзя.
Если спросят: "Куда?", отвечай: "В никуда!",
Это правда, и в этом беда!
Аватара пользователя
Vladson
Former team member
Сообщения: 816
Стаж: 20 лет
Откуда: Estonia, Tallinn

Сообщение Vladson »

Мало того можно, но и нужно я однажды проник в админку (на heatpc.com ещё до того как стал там администратором) и сказал что я знаю все пароли и что надо всем их срочно менять, половина людей просто игнорировали меня (видимо подумали что я буду думать что они сменили их и не попробую их позднее) так что я рекомендовал бы одновременно сменить пароли всех администраторов и выслать им новые лично (в ICQ например) так же это нужно чтоб хакер не слил базу с новыми паролями (из под акаунта того админа который сменит пароль последним)
Серый цвет - светлый (светлее чёрного), но он и тёмный (темнее белого), он же промежуточный (между чёрным и белым). Теорию относительности никто не отменял. Истина в целом - понятие виртуально-ситуативное.
Аватара пользователя
Merlin
phpBB 1.4.2
Сообщения: 54
Стаж: 19 лет 1 месяц
Откуда: odessa.ua

Сообщение Merlin »

Большое спасибо за помощь. Буду ждать развития событий.
Если спросят: "Куда?", отвечай: "В никуда!",
Это правда, и в этом беда!
Xpert
phpBB Guru
phpBB Guru
Сообщения: 5484
Стаж: 20 лет 1 месяц
Поблагодарили: 2 раза

Сообщение Xpert »

Надо вообще смотреть, что происходимо на аккаунте - по логам сервера (access_log и error_log). И предполагать самое худшее - что базу утащили. Как крайний вариант, можно запросом через базу обнулить пароли всех пользователей - каждый из них потом запросит новый на свой e-mail.
Эксперт - это человек, который избегает мелких ошибок на пути к грандиозному провалу.
Любая более-менее сложная задача имеет несколько простых, изящных, лёгких для понимания неправильных решений
Erlang
phpBB 2.0.15
Сообщения: 1033
Стаж: 19 лет 9 месяцев
Откуда: Москва
Благодарил (а): 209 раз
Поблагодарили: 4 раза

Сообщение Erlang »

Как крайний вариант, можно запросом через базу обнулить пароли всех пользователей - каждый из них потом запросит новый на свой e-mail.
Форум назначит им новые пароли?
С уважением,
Сергей
Аватара пользователя
Vladson
Former team member
Сообщения: 816
Стаж: 20 лет
Откуда: Estonia, Tallinn

Сообщение Vladson »

Erlang
Форум назначит им новые пароли?
Именно
Серый цвет - светлый (светлее чёрного), но он и тёмный (темнее белого), он же промежуточный (между чёрным и белым). Теорию относительности никто не отменял. Истина в целом - понятие виртуально-ситуативное.
matumba
phpBB 1.0.0
Сообщения: 4
Стаж: 18 лет 11 месяцев
Откуда: Сочи-Москва

Сообщение matumba »

чтобы не хакали, смените в базе данных id админа на какой нить отличный от единицы и двойки, это касается всех версий форумов, на 2.0.15 не тестил, в остальных легко можно залезть в админку.
Портал города Сочи http://www.mysochi.ru/
Xpert
phpBB Guru
phpBB Guru
Сообщения: 5484
Стаж: 20 лет 1 месяц
Поблагодарили: 2 раза

Сообщение Xpert »

matumba
Вообще-то пользователя с id=1 обычно не существует. А в остальном совет конечно правильный - сменить умолчательные значения, чтобы не предоставлять возможность позабавиться малолеткам.
Эксперт - это человек, который избегает мелких ошибок на пути к грандиозному провалу.
Любая более-менее сложная задача имеет несколько простых, изящных, лёгких для понимания неправильных решений
Dion
phpBB 1.2.1
Сообщения: 23
Стаж: 18 лет 11 месяцев
Откуда: Moscow

Сообщение Dion »

Xpert
А если не секрет, где написано об этой проблеме с id? У меня 2.0.13
С почтением, Dion.
Изображение
Изображение
matumba
phpBB 1.0.0
Сообщения: 4
Стаж: 18 лет 11 месяцев
Откуда: Сочи-Москва

Сообщение matumba »

непомню, посмотри на Securitylab, хотя это приватные данные были, незнаю, может и появились уже в сети, должны по крайней мере появиться, вообщем через браузер MozillaFirefox путем редактирования кукисов (подмены) можно получить доступ к админке, буквально за 20 сек. в версия 2.0.13 точно подвержена этому хаку, просто измени ID админа на какой нить 456 и все, этот хак работать не будет, так что не волнуйся
Портал города Сочи http://www.mysochi.ru/
Erlang
phpBB 2.0.15
Сообщения: 1033
Стаж: 19 лет 9 месяцев
Откуда: Москва
Благодарил (а): 209 раз
Поблагодарили: 4 раза

Сообщение Erlang »

А два админа можно сделать?
С уважением,
Сергей

Вернуться в «Поддержка phpBB 2.0.x»