Доброго дня суток всем. Хотелось бы сообщить создателям phpbb 3 то что есть уязвимость при создании запароленного форума - раздела.
Дело в том что при создании нового раздела можно устанавливать пароль, что есть хорошо! но!? есть одна проблема, сегодня я решил создать новый раздел в форуме и установить на него пароль, чтоб доступ туда имели только те у кого есть этот пароль т.е избранные.
После того как я создал новый раздел с паролем, я установил на него права т.е доступ для Админов полный, для Модераторов полный, доступ для бота закрыт, для гостей - только для чтения, ну и для зарегистрированных пользователей - стандартный доступ с опросами, с виду как бы всё хорошо)) вводить пароль нужно не только пользователям но и модераторам и администраторам.
Так как я малость любопытный я решил надуть сам себя)) зарегистрировался у себя на форуме под новым ником, зашел в запароленный раздел где соответственно нужно было вводить пароль)) по тыркался туда и нашел выход)) выход прост! нужно всего лишь зайти в профиль любого человека у которого есть доступ к этому разделу и нажать на ссылочку "Найти сообщения пользователя" нажимаем на неё и нам выпадает список сообщений пользователя)) нажимаем на его любой пост и попадаем в запароленный раздел без всякого ввода пароля))
Теперь вопрос, что это? - баг, глюк, недоработка, просто пропустили это, или это только у меня так?)) спасибо.
Уязвимость в phpBB 3.0.5 при создании запароленного форума
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ-3 (phpbb3) | Как задавать вопросы | Как устанавливать моды
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение
).
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ-3 (phpbb3) | Как задавать вопросы | Как устанавливать моды
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение
-
dmitrij2009
- phpBB 1.2.0
- Сообщения: 12
- Стаж: 17 лет 5 месяцев
-
Maximov
- phpBB 1.0.0
- Сообщения: 1
- Стаж: 17 лет 5 месяцев
Re: Уязвимость в phpBB 3.0.5 при создании запароленного форума
Думаю просто путаница с понятиями скрытый раздел и закрытый раздел...
-
Палыч
- Former team member
- Сообщения: 9683
- Стаж: 20 лет 4 месяца
- Откуда: Питер
- Благодарил (а): 3 раза
- Поблагодарили: 454 раза
Re: Уязвимость в phpBB 3.0.5 при создании запароленного форума
Последнее: только у вас.dmitrij2009 писал(а):что это? - баг, глюк, недоработка, просто пропустили это, или это только у меня так?))
Можно согласиться и с Maximov
правда не со скрытый и закрытый, а просто не понимание, как всё работает.Maximov писал(а):Думаю просто путаница с понятиями
Смотря что понимать под "разделом". Если раздел - это категория, то установка пароля на неё имеет мало смысла, ибо он действует только на данную категорию, не включая форумы и подфорумы этой категории. Это правило относится и к форуму (пароль не распространяется на подфорумы данного форума).dmitrij2009 писал(а):После того как я создал новый раздел с паролем
Следует помнить, что за одну сессию достаточно один раз войти в запороленное пространство, чтобы потом входить туда без повторного запроса пароля. Запрос пароля вновь будет инициализирован только после разлогинивания.dmitrij2009 писал(а):зашел в запароленный раздел где соответственно нужно было вводить пароль)) по тыркался туда
Выводятся только сообщения, который может видеть данный пользователь с существующим уровнем прав доступа. Сообщения с запороленного форума, если пользователь в течении сессии ещё не заходил в запороленный форум, выведены не будут.dmitrij2009 писал(а):нужно всего лишь зайти в профиль любого человека у которого есть доступ к этому разделу и нажать на ссылочку "Найти сообщения пользователя" нажимаем на неё и нам выпадает список сообщений пользователя))
Не все то WINDOWS, что висит... phpBB только учусь.
ICQ, email, ЛС - только для личных сообщений. Вопросы по phpbb только на форумах. По найму не работаю.
ICQ, email, ЛС - только для личных сообщений. Вопросы по phpbb только на форумах. По найму не работаю.
-
crash
- Former team member
- Сообщения: 6517
- Стаж: 22 года 2 месяца
- Откуда: Бердск
- Поблагодарили: 15 раз
Re: Уязвимость в phpBB 3.0.5 при создании запароленного форума
а в чем уязвимость? Вас взломали через нее?
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
-
dmitrij2009
- phpBB 1.2.0
- Сообщения: 12
- Стаж: 17 лет 5 месяцев
Re: Уязвимость в phpBB 3.0.5 при создании запароленного форума
Судя по ответу Палыча сразу видно не читал с желанием понимать, или скорее было желание выставить меня дураком, наверно...
приведу пример, цитирую происходящие...
Если почитать нормально и процетировать полностью то что я написал (выделил красным) то помоему всё понятно
Всего хорошего, и спасибо за ответы...
приведу пример, цитирую происходящие...
Палыч Вы случаем в желтой прессе не работаете? странно как-то Вы сделали цитату моего текста!Палыч писал(а):Следует помнить, что за одну сессию достаточно один раз войти в запороленное пространство, чтобы потом входить туда без повторного запроса пароля. Запрос пароля вновь будет инициализирован только после разлогинивания.dmitrij2009 писал(а):зашел в запароленный раздел где соответственно нужно было вводить пароль)) по тыркался туда
Если почитать нормально и процетировать полностью то что я написал (выделил красным) то помоему всё понятно
А вообще проехали, вижу что это мало кого интересует! да и мне это не особо нужно - из всех ответов можно заметить только одно "ребячество" нет чтоб проверить на себе прежде чем отвечать в теме, так нет надо показать какие мы умные а все остальные дураки.Так как я малость любопытный я решил надуть сам себя)) зарегистрировался у себя на форуме под новым ником, зашел в запароленный раздел где соответственно нужно было вводить пароль)) по тыркался туда и нашел выход)) выход прост! нужно всего лишь зайти в профиль любого человека у которого есть доступ к этому разделу и нажать на ссылочку "Найти сообщения пользователя" нажимаем на неё и нам выпадает список сообщений пользователя)) нажимаем на его любой пост и попадаем в запароленный раздел без всякого ввода пароля))
Всего хорошего, и спасибо за ответы...
-
rxu
- phpBB Guru

- Сообщения: 17272
- Стаж: 20 лет 4 месяца
- Откуда: Красноярск
- Благодарил (а): 632 раза
- Поблагодарили: 2412 раз
Re: Уязвимость в phpBB 3.0.5 при создании запароленного форума
dmitrij2009
Браузер у вас случайно не FF3?
Добавлено спустя 6 минут 54 секунды:
Проверил - не смог повторить данный фокус. При поиске сообщений пользователя через профиль сообщения из запароленного форума вообще не показаны в результатах.
Браузер у вас случайно не FF3?
Добавлено спустя 6 минут 54 секунды:
Проверил - не смог повторить данный фокус. При поиске сообщений пользователя через профиль сообщения из запароленного форума вообще не показаны в результатах.
-
crash
- Former team member
- Сообщения: 6517
- Стаж: 22 года 2 месяца
- Откуда: Бердск
- Поблагодарили: 15 раз
Re: Уязвимость в phpBB 3.0.5 при создании запароленного форума
что в вашем понимании потыркался туда? У Палыча это скорее всего означает что вы вошли в форум введя парольdmitrij2009 писал(а):арегистрировался у себя на форуме под новым ником, зашел в запароленный раздел где соответственно нужно было вводить пароль)) по тыркался туда
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
-
Палыч
- Former team member
- Сообщения: 9683
- Стаж: 20 лет 4 месяца
- Откуда: Питер
- Благодарил (а): 3 раза
- Поблагодарили: 454 раза
Re: Уязвимость в phpBB 3.0.5 при создании запароленного форума
Отнюдь.dmitrij2009 писал(а):не читал с желанием понимать, или скорее было желание выставить меня дураком
Просто внимательно прочитал ваш пост.
То есть, вы под новым НИКом зашли в запароленный раздел (ввели пароль и вошли в раздел, иначе не ясно, где там можно "по тыркаться туда" на странице ввода пароля).dmitrij2009 писал(а):зарегистрировался у себя на форуме под новым ником, зашел в запароленный раздел где соответственно нужно было вводить пароль)) по тыркался туда и нашел выход))
Ребячество - ваша аватара.dmitrij2009 писал(а):из всех ответов можно заметить только одно "ребячество"
Неоднократно писАл: отвечаю только тогда, когда лично проверил, поскольку не считаю себя мастером в phpbb. Стараюсь строго придерживаться Правил, [rule=2_9]п.2.9[/rule] , в отличие от вас.dmitrij2009 писал(а):нет чтоб проверить на себе прежде чем отвечать в теме
Не все то WINDOWS, что висит... phpBB только учусь.
ICQ, email, ЛС - только для личных сообщений. Вопросы по phpbb только на форумах. По найму не работаю.
ICQ, email, ЛС - только для личных сообщений. Вопросы по phpbb только на форумах. По найму не работаю.

