Нас опять хотят взломать!

Проблемы с установкой или работой phpBB 2.0.x? Ищите ответы здесь!
Ape
phpBB 1.4.2
Сообщения: 68
Стаж: 19 лет 11 месяцев

Нас опять хотят взломать!

Сообщение Ape »

Множественные XSS-уязвимости в phpBB 2.0.21
Уязвимости существуют из-за недостаточной фильтрации входящих от пользователя данных. Пользователь с правами администратора может внедрить произвольный код, который будет выполнен в браузерах пользователей форума.
Демонстрационное видео
Скачать|Download
Смотрите что я нашёл в инете, правда я не понял что к чему и как с помощью этой инструкции ломают наши форумы, но решил для страховки показать вам!
Вот где я это нашёл: http://www.damagelab.org/index.php?showtopic=6014&st=0
Аватара пользователя
E34
phpBB 1.2.1
Сообщения: 23
Стаж: 19 лет 6 месяцев

Сообщение E34 »

За последний месяц второй раз уже. Уроды!
Аватара пользователя
Nikel
phpBB 2.0.5
Сообщения: 496
Стаж: 20 лет
Откуда: Киев

Сообщение Nikel »

Ape писал(а):Пользователь с правами администратора
Вот только зачем админу самому ломать себя ?
Как обычно недееспособный бред .
Хочешь помочь коллеге- поделись опытом, хочешь помочь профессионалу-отойди и не мешай, хочешь помочь дураку... Сам дурак
Аватара пользователя
MNK
phpBB 1.4.4
Сообщения: 195
Стаж: 19 лет 1 месяц
Откуда: Москва

Сообщение MNK »

Nikel писал(а):Вот только зачем админу самому ломать себя ?
Как обычно недееспособный бред .
Ну, наверное, имеется ввиду, если кто-то получит права админа на форуме, не имея доступа к фтп.. тогда можно и так. ;) Правда, проблематично..
Аватара пользователя
Nikel
phpBB 2.0.5
Сообщения: 496
Стаж: 20 лет
Откуда: Киев

Сообщение Nikel »

MNK писал(а):Ну, наверное, имеется ввиду, если кто-то получит права админа на форуме
Если кто-то получит админа на форуме , то форум уже взломан , и толку от етой штуки мало ....
Хочешь помочь коллеге- поделись опытом, хочешь помочь профессионалу-отойди и не мешай, хочешь помочь дураку... Сам дурак
Аватара пользователя
E34
phpBB 1.2.1
Сообщения: 23
Стаж: 19 лет 6 месяцев

Сообщение E34 »

Тогда я не понимаю как вот это со мной происходит:
http://www.gvcvolley.ru/forum/i.php

может кто подскажет чайнику, а то задрал уже этот "ломака" :(
НАстёнок
phpBB 1.0.0
Сообщения: 1
Стаж: 18 лет 9 месяцев

Сообщение НАстёнок »

Почему Fuck YOu Russia ???
Аватара пользователя
Nikel
phpBB 2.0.5
Сообщения: 496
Стаж: 20 лет
Откуда: Киев

Сообщение Nikel »

E34
Обновите форум до 21 и смените все пароли + посмотрите на наличие шелов .
Хочешь помочь коллеге- поделись опытом, хочешь помочь профессионалу-отойди и не мешай, хочешь помочь дураку... Сам дурак
Аватара пользователя
avm
Former team member
Сообщения: 582
Стаж: 20 лет 3 месяца
Откуда: Москва

Сообщение avm »

При этом у этих деятелей
http://www.turkiyecs.com/forum/ писал(а):Telif Hakları vBulletin v3.5.4 © 2000-2006
Jelsoft Enterprises Ltd.'e Aittir.
ломануть их чтоли и написать что нибудь про их турецию...
кстати, поскольку они достали уже многих, предлагаю мне на этом заработать... я сломаю их ванючий сайт ну где-то за 1 т.долл... и мне на хлебушек, и пострадавшим моральное удовлетворение - напишу то что скажете...

Добавлено спустя 6 минут 51 секунду:

А еще проще сообщить хостеру, где они берут дедик (вот тут их паганый дедик в германии ,владельцы которого netdirect.de) что они вытворяют, и что его из за них могут забанить за сетевой спам (как например это произошло с majordomo)
выделенный сервер по цене обычного хостинга - менее 150 рублей в месяц
Благодарности принимаются в Яндекс.Деньгах на счет 4100143316948
Аватара пользователя
edgar
phpBB 2.0.13
Сообщения: 917
Стаж: 19 лет 9 месяцев
Откуда: с Луны свалил...

Сообщение edgar »

Ape
Имхо это не уязвимость на видео. И ничего нового. Я так уже давно забавлялся у себя на форуме через автоцензор. Алерты юзерам ставил. Пишет он матное слово а у него окошко выскакивает.
Проверить можете, поставьте автозамену любого слова в автоцензоре на

Код: Выделить всё

<script>alert('edgar')</script>
Он и в админке выскочит, и если это слово запостить. (Кстати автоцензор вообще можно убить из админки скриптом (не этим! =)). Только в базе его потом убрать сможете). Но это разве уязвимости. Имхо это фичи :) Они же во всех браузерах работают.
Пользователь с правами администратора может внедрить произвольный код, который будет выполнен в браузерах пользователей форума.
Ну а для этого имхо phpbb не нужен. Это и на народе админ может провернуть. :)
Вот в Олимпусе XSS реальная. Там критическая уязвимость с получением админских прав. Проверено 100%. Не ставьте пока Олимпус.

E34
Вам надо прочитать это обязательно
http://www.phpbbguru.net/docs/?id=19
+ админское мыло скрыто
+ смена префиксов
А перед восстановлением вам придется всё вычистить. Этот турок мог оставить вам сюрпризов.
Сломали вас скорее всего потому, что версия старая. 2.0.19 Она даже уязвимей чем Олимпус наверно :)

Добавлено спустя 6 минут 24 секунды:

Кстати! Про эти скриптики из автоцензора я кажись писал на каком-то форуме. А какой-то киддис мою идею стырил имхо. Ни фига! Это моя "уязвимость". Я ее нашел. :twisted:
:lol:
Аватара пользователя
E34
phpBB 1.2.1
Сообщения: 23
Стаж: 19 лет 6 месяцев

Сообщение E34 »

edgar писал(а): А перед восстановлением вам придется всё вычистить. Этот турок мог оставить вам сюрпризов.
А где обычно оставляют хвосты?
Я по поиску даты создания/обновления файлов ничего не нашел. Наверное не так нужно было искать :roll: :oops:

Мот подскажешь, а?

Добавлено спустя 55 минут 4 секунды:

Кста, забыл добавить: директория админ была закрыта паролем через панель управления. Вот.

Подскажите, какие прова доступа на какие папки ставить? Или на все 644 и все!

Добавлено спустя 5 часов 53 секунды:

Хэлп. Памажите кто чем может :(
Где эта сволочь запускается и откедова ее вычистить... :?
Аватара пользователя
Nikel
phpBB 2.0.5
Сообщения: 496
Стаж: 20 лет
Откуда: Киев

Сообщение Nikel »

E34 писал(а):Где эта сволочь запускается и откедова ее вычистить...
У тебя голый форум ?
Если без модов , то просто снеси нах его и залей "чистые" файлы 21 версии .
Посмотри config.php и наличие настандартных файлов в папке инклудес .
Хочешь помочь коллеге- поделись опытом, хочешь помочь профессионалу-отойди и не мешай, хочешь помочь дураку... Сам дурак
Аватара пользователя
E34
phpBB 1.2.1
Сообщения: 23
Стаж: 19 лет 6 месяцев

Сообщение E34 »

Nikel писал(а):
E34 писал(а):Где эта сволочь запускается и откедова ее вычистить...
У тебя голый форум ?
Если без модов , то просто снеси нах его и залей "чистые" файлы 21 версии .
Посмотри config.php и наличие настандартных файлов в папке инклудес .
Т.е. я просто сношу всю папку "форум" и делаю такую же, но уже с файлами версии 21. Так? Т.е. 21 устанавливать не нужно, или все таки нужно, или простое копирование решит...
Аватара пользователя
Nikel
phpBB 2.0.5
Сообщения: 496
Стаж: 20 лет
Откуда: Киев

Сообщение Nikel »

E34 писал(а): или простое копирование решит...
Снеси всю папку форума кроме файла config.php (сохрани его)
Потом залей 21 версию и замени конфиг.пхп на тот что ты сохранял .
Хочешь помочь коллеге- поделись опытом, хочешь помочь профессионалу-отойди и не мешай, хочешь помочь дураку... Сам дурак
Аватара пользователя
/DiOs
Former team member
Сообщения: 1139
Стаж: 19 лет 2 месяца
Откуда: Ленинград

Сообщение /DiOs »

E34 писал(а):простое копирование решит
Да. Предварительно сохранив config.php и images/avatars (ну и /smiles, если туда что-то ставили). После перезаливки подсунуть сохраненное и прогнать install/update_to_latest.php (чтоб конфигурацию базы подтянуть).
И если я неправ, пусть старшие товарищи поправят меня

Вернуться в «Поддержка phpBB 2.0.x»