[ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Проблемы с установкой или работой phpBB 3.3.x? Получите помощь здесь!
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Мини [FAQ] по phpBB 3.1.x/3.2.x | FAQ | Как задавать вопросы | Как устанавливать расширения

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).
Аватара пользователя
rxu
phpBB Guru
phpBB Guru
Сообщения: 17224
Стаж: 20 лет 1 месяц
Откуда: Красноярск
Благодарил (а): 584 раза
Поблагодарили: 1778 раз

[ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение rxu »

Как уже известно из новостей о выходе phpBB 3.3.17, все версии до указанной (вплоть до 3.1.0) подвержены уязвимости, связанной с возможностью простого обхода авторизации и входа с использованием только имени аккаунта (без пароля) любого пользователя. Включая администратора или модератора. Злоумышленники смогут произвести любые действия от имени такого пользователя, на которые у этого пользователя есть соответствующие права, за исключением входа в админраздел.
Уязвимость найдена с помощью ИИ.

Чтобы предотвратить данный сценарий до того, как появится возможность обновить конференцию, необходимо:
Способ 1: 
  1. Переключить аутентификацию на Db в админразделе (Главная страница админраздела - Средства связи - Аутентификация).
  2. Отредактировать файл \config\default\container\services_auth.yml, удалив блоки

    Код: Выделить всё

        auth.provider.apache:
            class: phpbb\auth\provider\apache
            arguments:
                - '@config'
                - '@dbal.conn'
                - '@language'
                - '@request'
                - '@user'
                - '%core.root_path%'
                - '%core.php_ext%'
            tags:
                - { name: auth.provider }
    
        auth.provider.ldap:
            class: phpbb\auth\provider\ldap
            arguments:
                - '@config'
                - '@dbal.conn'
                - '@language'
                - '@user'
            tags:
                - { name: auth.provider }
    
  3. Удалить с сервера следующие файлы:
    • /phpbb/auth/provider/apache.php
    • /phpbb/auth/provider/ldap.php
  4. Очистить кэш конференции.
Способ 2: 
Без переключения метода аутентификации и удаления файлов: Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17
ВНИМАНИЕ:
Есть сообщения о том, что в некоторых случаях атакующие добавляли новые аккаунты в группы с повышенными привилегиями, например, в группы администраторов, супермодераторов, модераторов.
В этом случае, даже с учетом применения патча выше или обновления до 3.3.17, злоумышленники могут и дальше наносить вред, используя такие аккаунты.
Поэтому имеет смысл проверить, не появились ли неавторизованные учетные записи в группах пользователей с повышенными привилегиями.
Изображение
Аватара пользователя
Татьяна5
Поддержка
Поддержка
Сообщения: 13083
Стаж: 14 лет 10 месяцев
Благодарил (а): 164 раза
Поблагодарили: 2383 раза

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение Татьяна5 »

Форумъ, после закрытия-открытия браузера ещё запросит
Форумъ
phpBB 1.4.4
Сообщения: 137
Стаж: 7 лет 10 месяцев
Благодарил (а): 36 раз
Поблагодарили: 2 раза

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение Форумъ »

Татьяна5, а, понял, спасибо. А модераторский раздел тоже, наверное, стоит защитить аналогичным способом или не париться?
Аватара пользователя
Татьяна5
Поддержка
Поддержка
Сообщения: 13083
Стаж: 14 лет 10 месяцев
Благодарил (а): 164 раза
Поблагодарили: 2383 раза

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение Татьяна5 »

Форумъ, вам видней
Аватара пользователя
rxu
phpBB Guru
phpBB Guru
Сообщения: 17224
Стаж: 20 лет 1 месяц
Откуда: Красноярск
Благодарил (а): 584 раза
Поблагодарили: 1778 раз

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение rxu »

Форумъ писал(а): Сегодня 16:19 модераторский раздел тоже
Подумайте, как модераторы будут заходить в модераторский раздел.
Изображение
Форумъ
phpBB 1.4.4
Сообщения: 137
Стаж: 7 лет 10 месяцев
Благодарил (а): 36 раз
Поблагодарили: 2 раза

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение Форумъ »

rxu, да вот я тоже подумал ...
Аватара пользователя
Michel
phpBB 2.0.7
Сообщения: 567
Стаж: 14 лет 5 месяцев
Откуда: Липецк
Благодарил (а): 139 раз
Поблагодарили: 71 раз

Re: [ВАЖНО] Как избежать взлома на версиях phpBB до 3.3.17

Сообщение Michel »

rxu писал(а): Сегодня 9:30 Есть сообщения о том, что в некоторых случаях атакующие добавляли новые аккаунты в группы с повышенными привилегиями, например, в группы администраторов, супермодераторов, модераторов.
В этом случае, даже с учетом применения патча выше или обновления до 3.3.17, злоумышленники могут и дальше наносить вред, используя такие аккаунты.
Поэтому имеет смысл проверить, не появились ли неавторизованные учетные записи в группах пользователей с повышенными привилегиями.
То есть обновление до 3.3.17 не гарантирует защиту? Или это уже про взломанные форумы идёт речь?
phpBB 3.3.17 • php 8.4.14 • MySQL(i) 8.0.25-15
Расширения для phpBBСтили для phpBB

Вернуться в «Поддержка phpBB 3.3.x»