Erneut kritische Lücke in phpBB

Bei Fragen zum bzw. Problemen mit dem Forum bist Du hier an der richtigen Stelle!
Antworten
Benutzeravatar
Snake
Ausnahmekönner
Beiträge: 7379
Registriert: 22.11.2002 11:35

Erneut kritische Lücke in phpBB

Beitrag von Snake »


Erneut kritische Lücke in phpBB

Betreiber der populären Forensoftware phpBB kommen nicht zur Ruhe. Kaum ist die kürzlich veröffentlichte Version 2.0.12 installiert -- in der zwei Sicherheitslöcher geschlossen sind -- steht 2.0.13 ins Haus. Auch dort hat man zwei Lücken beseitigt. Über eine davon können Angreifer an Administratorrechte gelangen und so etwa die Kontrolle über die Foren übernehmen. Die Entwickler empfehlen dringend das Update auf die fehlerbereinigte Version.

Wer nicht gewillt ist, eine komplett neue Version zu installieren, kann den kritischen Fehler im Modul includes/sessions.php auch selbst beseitigen. Die Zeile

if( $sessiondata['autologinid'] == $auto_login_key )

ist durch

if( $sessiondata['autologinid'] === $auto_login_key )

zu ersetzen.

Die zweite, weniger kritische Schwachstelle erfordert etwas mehr Änderungen. Nähere Angaben sind deshalb dem Original-Advisory zu entnehmen.

Siehe dazu auch:

* phpBB 2.0.13 released - Critical Update auf phpBB.com



Quelle: heise.de
---------------------
Die Vernunft kann sich mit größerer Wucht dem Bösen entgegenstellen, wenn der Zorn ihr dienstbar zur Hand geht!
Benutzeravatar
Markus
Ausnahmekönner
Beiträge: 5473
Registriert: 21.11.2002 19:25

Erneut kritische Lücke in phpBB

Beitrag von Markus »

erledigt...
Benutzeravatar
Snake
Ausnahmekönner
Beiträge: 7379
Registriert: 22.11.2002 11:35

Erneut kritische Lücke in phpBB

Beitrag von Snake »

laut changelog ganz unheimlich wichtig usw, aber mit richtig arbeit verbunden

http://www.phpbb.com/phpBB/viewtopic.php?f=14&t=336756
---------------------
Die Vernunft kann sich mit größerer Wucht dem Bösen entgegenstellen, wenn der Zorn ihr dienstbar zur Hand geht!
Modano
Stammspieler
Beiträge: 1182
Registriert: 16.02.2004 21:29

Erneut kritische Lücke in phpBB

Beitrag von Modano »

Wird Zeit fürs wBB
Antworten