php forum
php mysql forum
php mysql smarty
 
Topic Options
#285661 - 06/26/05 08:10 AM WARNUNG !
Zarzal Moderator Offline
Coder

Registered: 07/03/01
Posts: 806
Loc: Berlin, Germany

   WARNUNG ! to Del.icio.us Add to del.icio.us
  Digg WARNUNG ! Digg it
Sicherheitslücken im Forensystem UBB.threads <br /><br />Der Sicherheitsdienstleister Gulftech hat eine Reihe von Sicherheitslücken im populären Forensystem UBB.threads von InfoPop entdeckt. Laut Gulftech erlauben es verschiedene Fehler einem Angreifer, per Cross Site Scripting, SQL Injection und das Ausführen von beliebigen Dateien auf dem Rechner eines Forenteilnehmers sowohl dessen Daten auszulesen als auch die UBB.threads-Installation zu manipulieren. <br />Anzeige<br /> <br /><br />Betroffen sind alle Versionen vor 6.5.2beta. Gultech empfiehlt zur Abhilfe ein sofortiges Update auf diese Vorabversion. Doch Infopop ist wesentlich zurückhaltender, da die neue Version unter anderem ein Update auf PHP 4.1 erfordert. Wegen der zahlreichen Änderungen geht der Hersteller von einer Beta-Phase von ein bis zwei Wochen aus. Angesichts der von Gulftech bereits angedeuteten Exploits für einige der Lücken könnte es in dieser Zeit jedoch schon echte Angriffe auf UBB.threads-Installationen und deren Benutzer geben. (je/c't) Quelle
_________________________
my forum: http://www.dragon-clan.de
my hobby: http://www.biker-reise.de

Top
#285662 - 06/26/05 01:50 PM Re: WARNUNG ! [Re: landyphil]
Astaran Offline
Addict

Registered: 12/21/00
Posts: 1545
Loc: Germany
Diese Sicherheitsprobleme habe ich bereits vor Monaten an Infopop gemeldet, unter anderem deswegen gibt es die neue Version.<br />Wer seine bestehende Installation absichern möchte, kann meinen Input validation mod verwenden, den ich bereits vor Wochen hier veröffentlicht habe:<br />http://www.ubbdev.com/forum/showflat.php/Cat/0/Number/127242/an/0/page/0#127242
_________________________
Running a community? -> Keep informed and take it to the next level

Top
#285663 - 06/27/05 01:35 AM Re: WARNUNG ! [Re: -Fusion-]
Zarzal Moderator Offline
Coder

Registered: 07/03/01
Posts: 806
Loc: Berlin, Germany
Den Validator habe ich zu laufen, sicher ist sicher. Ich habe nämlich Probleme mit der 6.5.2b2 und bekomm sie nicht sauber zu laufen. Benutzer in bestimmten Gruppen haben plötzlich keinen Zugriff mehr auf ihr Forum. Muss wohl erst mal eine Testinstallation machen und gucken, woran das liegt.
_________________________
my forum: http://www.dragon-clan.de
my hobby: http://www.biker-reise.de

Top
#285664 - 06/27/05 10:32 AM Re: WARNUNG ! [Re: -Fusion-]
flint Offline
Enthusiast

Registered: 12/03/99
Posts: 304
Loc: germany
das lese ich ja jetzt erst ... das ist seit Monaten bekannt??<br />mir war ja klar das gulftech das früher gemeldet haben muss, die beta2 sozusagen mit der Meldung forciert hat, heise bringt halt nur noch die Skriptkiddies auf den Plan.<br /><br />Aber echt NULL feedback von Infopop, keine Warnung, nichts.<br />ich hoste momentan über 1,5 Millionen postings, da macht so etwas schon sauer, trotz regelmässiger backups ...
_________________________
Flint Stelter
http://www.ddas.de

Top
#285665 - 06/27/05 10:45 AM Re: WARNUNG ! [Re: landyphil]
AllenAyres Administrator Offline
I type Like navaho

Registered: 03/10/00
Posts: 25408
Loc: Texas
This is old news isn't it?
_________________________
- Allen wavey
- What Drives You?

Top
#285666 - 06/28/05 05:48 AM Re: WARNUNG ! [Re: SurfMinister]
Astaran Offline
Addict

Registered: 12/21/00
Posts: 1545
Loc: Germany
Wann Gulftech das gemeldet hat, kann ich nicht sagen. Mir war das allerdings aufgefallen und habe das an Infopop weitergereicht. Ihre Reaktionen machten zumindest den Eindruck, als müssten sie es da noch nicht.<br /><br />Gulftech hat wohl bis zum Release der Beta gewartet und dann erst die Exploits veröffentlicht. Wie du in den Erläuterungen zum meinem Mod lesen kannst, habe ich keine genauen Anleitungen veröffentlicht, eben damit kein Scriptkiddie einfach was kaputtmachen kann. Das ist jetzt in der Tat anders.<br /><br />Zum Gebahren von Infopop sag ich jetzt mal nichts. Sie haben wohl drauf spekuliert, dass es bis zur Final noch niemand veröffentlicht. Passt aber zur ihrer sonstigen Informationspolitik.<br /><br /><br />@Allen Well, gulftech released a detailed report of the securities issues. That one was mentioned on the largest german IT news-page. But the security issues aren't new, as you know, I discovered them and released a mod for them 2 months ago.
_________________________
Running a community? -> Keep informed and take it to the next level

Top
#311075 - 08/04/06 07:20 PM Re: WARNUNG ! [Re: Astaran]
Zarzal Moderator Offline
Coder

Registered: 07/03/01
Posts: 806
Loc: Berlin, Germany
Dieser Thread ist zwar alt, aber ich denke eine kurzer Hinweis zur V6 ist an deiser Stelle gut aufgehoben um evt besitzer älterer Installationen noch Hinweise zu geben.

Alle UBB Threads Versionen bis einschließlich Version 6.5.4 haben einen oder mehrere große Lücken, für die Exploits veröffentlicht wurden. Die Boards werden im großen Stil über Google gesucht und mit zur Version passenden Exploit gehacked.

Bislang sind mir aus eigener Erfahrung dabei 2 Vorgehensweisen untergekommen. Die erste geht sehr rabiat zur Sache. Durch die Lücke wird ein Script eingeschleust und gleich ausgeführt, welches alle auf dem Server erreichbaren .php Files modifiziert. Das File wird um einen iframe erweiter, der dann meist Schadcode zum User nachlädt, wenn er einen ungepatchten Webbrowser benutzt. hier sollen Client PC's zu Zombie PC's für verschiedene Zwecke gemacht werden. Meist wird auf dem Server zugleich noch eine adminsitrative Backdoor installiert. Das aufräumen eines solchen befallenen servers ist Expertensache um sicherzustellen, das alles clean ist. Alle php Files müssen rückgesichert werden oder einzeln bearbeitert werden.

Die zweite vorgehensweise ist sehr viel Stiller. Ich habe hierbei wieder 2 verschiedene Dinge erlebt. Beim ersten fand ich auf einmal auf meinem Server außerhalb des Webroots neue Verzeichnisse vor mit einer Sammlung von Scripten. Der Server wird hier zum IRC Bot für verschiedene Aufgaben. Beim 2. Mal habe ich lediglich eine Performance verschlechterung des FTP Servers bemerkt und den Provider gebeten den Server mal zu prüfen und siehe da, es liefen gleich mehrere IRC bots, ohne das was für mich erkennbar gewesen wär. Scripte auf Bereiche eingeschleust, auf die nur der Admin Zugriff hat.

Mit dem Release von 6.5.5 wurden alle bekannten Lücken geschlossen. Fast alle basieren auf die Möglichkeit der Parameter übergabe wenn der Server mit register_globals=on läuft. Die 6.5.5 prüft hier nun den Input besser. Bislang sind keine neuen Exploits bekannt, was aber nicht heißen soll, das das Script nun sicher ist. Ich habe aber seit Mai 06 keine weiteren Hacks mehr erlebt, auch wenn es nach meinem Serverlog reichlich probiert wird.
_________________________
my forum: http://www.dragon-clan.de
my hobby: http://www.biker-reise.de

Top


Moderator:  Zarzal 
Top Posters Last 30 Days
AllenAyres 18
Gizmo 12
sirdude 6
GEN 3
tackaberry 2
Philipp 2
willing 2
Who's Online
0 Registered (), 36 Guests and 9 Spiders online.
Key: Admin, Global Mod, Mod
Shout Box

Latest Posts
Team UBBDev Rides Again!
by Gizmo
08/28/08 11:45 PM
Multiple Identity Detector
by MattUK
08/28/08 04:10 PM
[7.3.x] ubb.links
by AllenAyres
08/26/08 09:57 AM
Installing FlashChat with 7.3
by Gizmo
08/23/08 05:36 AM
[7.2.1] - Naked shoutbox
by Iann128
08/22/08 07:27 PM
Nice Ajax Chat
by M4D
08/21/08 10:02 PM
51-card NVIDIA folding rig cranks out 265,200 ppd
by AllenAyres
08/13/08 10:10 PM
New Mods
Installing FlashChat with 7.3
by Paug
08/23/08 12:14 AM
[7.x] AddThis - Social Networking
by Gizmo
08/01/08 01:30 AM
[7.3.x] ubb.links
by AllenAyres
06/20/08 11:50 PM
[7.3] Dissallow quotes more then 3 levels deep
by blaaskaak
06/09/08 09:01 AM
[7.2.1] - Naked shoutbox
by sirdude
08/17/07 10:36 PM
Newest Members
welcomeback1, Paug, Tim Keating, anscers, Murphdog
13324 Registered Users

 

 

 
fusionbb message board php hacks