[ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Проблемы с установкой или работой phpBB 3.3.x? Получите помощь здесь!
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Мини [FAQ] по phpBB 3.1.x/3.2.x | FAQ | Как задавать вопросы | Как устанавливать расширения

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).
Аватара пользователя
rxu
phpBB Guru
phpBB Guru
Сообщения: 17239
Стаж: 20 лет 3 месяца
Откуда: Красноярск
Благодарил (а): 586 раз
Поблагодарили: 1781 раз

[ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение rxu »

Как уже известно из новостей о выходе phpBB 3.3.17, все версии до указанной (вплоть до 3.1.0) подвержены уязвимости, связанной с возможностью простого обхода авторизации и входа с использованием только имени аккаунта (без пароля) любого пользователя. Включая администратора или модератора. Злоумышленники смогут произвести любые действия от имени такого пользователя, на которые у этого пользователя есть соответствующие права, за исключением входа в админраздел.
Уязвимость найдена с помощью ИИ.

Чтобы предотвратить данный сценарий до того, как появится возможность обновить конференцию, необходимо:
Способ 1: 
  1. Переключить аутентификацию на Db в админразделе (Главная страница админраздела - Средства связи - Аутентификация).
  2. Отредактировать файл \config\default\container\services_auth.yml, удалив блоки

    Код: Выделить всё

        auth.provider.apache:
            class: phpbb\auth\provider\apache
            arguments:
                - '@config'
                - '@dbal.conn'
                - '@language'
                - '@request'
                - '@user'
                - '%core.root_path%'
                - '%core.php_ext%'
            tags:
                - { name: auth.provider }
    
        auth.provider.ldap:
            class: phpbb\auth\provider\ldap
            arguments:
                - '@config'
                - '@dbal.conn'
                - '@language'
                - '@user'
            tags:
                - { name: auth.provider }
    
  3. Удалить с сервера следующие файлы:
    • /phpbb/auth/provider/apache.php
    • /phpbb/auth/provider/ldap.php
  4. Очистить кэш конференции.
Способ 2: 
Без переключения метода аутентификации и удаления файлов: Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17
ВНИМАНИЕ:
Есть сообщения о том, что в некоторых случаях атакующие добавляли новые аккаунты в группы с повышенными привилегиями, например, в группы администраторов, супермодераторов, модераторов.
В этом случае, после взлома, даже с учетом применения патча выше или обновления до 3.3.17, злоумышленники могут и дальше наносить вред, используя такие аккаунты.
Поэтому имеет смысл проверить, не появились ли неавторизованные учетные записи в группах пользователей с повышенными привилегиями.
Изображение
Аватара пользователя
Татьяна5
Поддержка
Поддержка
Сообщения: 13146
Стаж: 15 лет
Благодарил (а): 167 раз
Поблагодарили: 2395 раз

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение Татьяна5 »

southklad писал(а): 18.06.2026 22:44 Да и https://cabinetadmina.ru/ тоже смотрю ломанули, а админ похоже и не в курсе
Никто не помнит, какой у него тут ник?
Письмо отправить несложно
Аватара пользователя
Perfecthus
phpBB 2.0.14
Сообщения: 956
Стаж: 15 лет 10 месяцев
Откуда: Оттуда
Благодарил (а): 54 раза
Поблагодарили: 103 раза

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение Perfecthus »

Татьяна5, Я уже позабыл... :dontknow
xaocZ
phpBB 1.4.2
Сообщения: 72
Стаж: 13 лет 3 месяца
Благодарил (а): 7 раз
Поблагодарили: 14 раз

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение xaocZ »

southklad писал(а): 18.06.2026 22:44 а админ похоже и не в курсе
Уже в курсе, спасибо :)
phpbb 3.3
Аватара пользователя
southklad
phpBB 3.1.0 RC4
Сообщения: 3463
Стаж: 14 лет 7 месяцев
Благодарил (а): 711 раз
Поблагодарили: 173 раза

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение southklad »

xaocZ писал(а): 19.06.2026 17:11
southklad писал(а): 18.06.2026 22:44 а админ похоже и не в курсе
Уже в курсе, спасибо :)
Да не за что, все старался ник вспомнить, да не смог, а с сайта нигде не давало отправить письмо
Изображение
Аватара пользователя
Guitaristka
phpBB 1.4.2
Сообщения: 64
Стаж: 21 год 3 месяца
Откуда: Moscow

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение Guitaristka »

Здравствуйте! Не могу найти, как обновить с phpBB 3.3.10 до phpBB 3.3.17. Есть ли такое обновление ?
Аватара пользователя
rxu
phpBB Guru
phpBB Guru
Сообщения: 17239
Стаж: 20 лет 3 месяца
Откуда: Красноярск
Благодарил (а): 586 раз
Поблагодарили: 1781 раз

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение rxu »

Изображение
ps7
phpBB 2.0.0
Сообщения: 200
Стаж: 11 лет 7 месяцев
Благодарил (а): 6 раз
Поблагодарили: 2 раза

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение ps7 »

Татьяна5 писал(а): 14.06.2026 18:36 Michel, это про взломанные. Надо проверять нет ли лишних администраторов и модераторов, а то их тихо могли добавить до обновления
а где это можно ТОЧНО узнать? если в группах админов и модераторов никого лишних нет.
но можно же сделать пользователей с правами "основателя" и т.п. как таких вычислить ?

нашел у себя парочку юзеров с айпи 77.111. как ни странно со старой регистрацией.. у одного даже сообщение было что-то про Киев.

и еще вопрос
как сменить пароль админа?? чтобы при этом не заблокировать самого себя...
Аватара пользователя
Michel
Поддержка
Поддержка
Сообщения: 626
Стаж: 14 лет 7 месяцев
Откуда: Липецк
Благодарил (а): 143 раза
Поблагодарили: 80 раз

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение Michel »

Заканчивается четвёртая страница обсуждения про взлом и пошёл третий месяц после выхода патча. Ну не уже-ли так сложно обновиться? Благо это не 201* год, где нужно было всё править ручками, сейчас всё намного проще.
ps7 писал(а): 23.08.2026 10:41 и еще вопрос
как сменить пароль админа?? чтобы при этом не заблокировать самого себя...
Если админ только Вы, то как обычно - личный раздел :arrow: профиль :arrow: регистрационные данные. Если хотите изменить пароль другому админу, то через админку - управления пользователями.
ps7 писал(а): 23.08.2026 10:41 а где это можно ТОЧНО узнать? если в группах админов и модераторов никого лишних нет.
но можно же сделать пользователей с правами "основателя" и т.п. как таких вычислить ?
Если пользователей много и взломщик ещё не получил права основателя, то проще перепроверить роли и повторно назначить их группам.
Если же получил права основателя, то тут танцы с бубном.
Проверить количество и список основателей (Founders) на форуме phpBB через стандартную панель администратора напрямую нельзя, так как основатели не привязаны к конкретной группе и скрыты из общего списка администраторов.
У основателей форума в таблице пользователей всегда стоит особый тип аккаунта (user_type = 3).Зайдите в панель управления вашим хостингом и откройте phpMyAdmin.Выберите базу данных, которую использует ваш форум. Перейдите во вкладку SQL в верхнем меню. Введите следующий запрос (если у ваших таблиц префикс отличается от phpbb_, замените его на свой):

Код: Выделить всё

SELECT user_id, username, user_email FROM phpbb_users WHERE user_type = 3;
Нажмите Вперед (Go). На экране отобразится точное количество строк (это и есть число основателей) и список их ников.

Войдите в Администраторский раздел (ACP). Перейдите на вкладку Пользователи и группы. В левом меню выберите Управление пользователями. Введите имя взломанного основателя и нажмите Отправить. На открывшейся странице найдите строку Основатель форума: Переключите ползунок/чекбокс в положение Нет. Нажмите кнопку Отправить внизу страницы. После этого пользователь станет обычным зарегистрированным аккаунтом (или останется в группе "Администраторы", если он там состоял, но уже без критических прав основателя).
phpBB активно кэширует права. Чтобы изменения из базы данных вступили в силу немедленно: Подключитесь к сайту по FTP или через Файловый менеджер хостинга. Откройте корневую папку форума, а затем папку /cache/ (в новых версиях /cache/production/).Удалите все файлы из этой папки, кроме файлов .htaccess и index.htm (если они там есть).

Отправлено спустя 5 минут 8 секунд:
Перед всеми танцами с бубном ВСЕГДА ДЕЛАЙТЕ ПОЛНЫЙ БЭКАП (резервное копирование базы данных и файлов)

Отправлено спустя 10 минут 29 секунд:
Если Вас скинули с основателей, то тут только манипуляции через Базу данных:
Зайдите в phpMyAdmin на вашем хостинге. Откройте вкладку SQL.
Введите запрос, который даст вам права основателя (замените ИМЯ_ПОЛЬЗОВАТЕЛЯ на ваш ник):

Код: Выделить всё

UPDATE phpbb_users SET user_type = 3 WHERE username = 'ИМЯ_ПОЛЬЗОВАТЕЛЯ';
Введите запрос, который сбросит статус основателя до обычного пользователя (замените ИМЯ_ВЗЛОМАННОГО_ПОЛЬЗОВАТЕЛЯ на его ник):

Код: Выделить всё

UPDATE phpbb_users SET user_type = 0 WHERE username = 'ИМЯ_ВЗЛОМАННОГО_ПОЛЬЗОВАТЕЛЯ';
После этого так же не забудьте почистить кэш.

Отправлено спустя 4 минуты :
После того как все права восстановлены, проверяйте все настройки на форуме. Разрешённые/запрещённые айпи и мыло и т.д.
И обновитесь наконец уже до стабильной/защищённой версии phpBB :idea:
phpBB 3.3.17 • php 8.4.14 • MySQL(i) 8.0.25-15
Расширения для phpBBСтили для phpBB
ps7
phpBB 2.0.0
Сообщения: 200
Стаж: 11 лет 7 месяцев
Благодарил (а): 6 раз
Поблагодарили: 2 раза

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение ps7 »

Michel, спасибо!
лето "веселенькое" выдалось, редко сюда заглядывал.
ps7
phpBB 2.0.0
Сообщения: 200
Стаж: 11 лет 7 месяцев
Благодарил (а): 6 раз
Поблагодарили: 2 раза

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение ps7 »

только бэкап и спас ситуацию
Аватара пользователя
Michel
Поддержка
Поддержка
Сообщения: 626
Стаж: 14 лет 7 месяцев
Откуда: Липецк
Благодарил (а): 143 раза
Поблагодарили: 80 раз

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение Michel »

ps7 писал(а): 23.08.2026 16:01 только бэкап и спас ситуацию
Регулярно делаю бэкапы, 2-4 раза в месяц. Храню последние 10 копий. Данные действия спасали ситуацию много раз, особенно в старые добрые времена когда всё делалось ручками. Да и недавно была ситуация с обновлением одного расширения, когда всё посыпалось. Где для устранения проблемы пришлось восстанавливать несколько раз. Раньше конечно было проще в плане железа, был локальный тестовый сервер на котором всё тестировалось и дорабатывалось. Сейчас лишних железок нет к сожалению. А так бэкапчики очень полезная вещь. ;)
phpBB 3.3.17 • php 8.4.14 • MySQL(i) 8.0.25-15
Расширения для phpBBСтили для phpBB

Вернуться в «Поддержка phpBB 3.3.x»