phpBB 2.0.23 Session Hijacking Vulnerability

Aucun support dans ce forum!

Modérateur: Equipe

Règles du forum
Rappel: Conditions générales d'utilisation de phpBB-fr.com

Attention, aucun support n'est donné dans ce forum.

Re: phpBB 2.0.23 Session Hijacking Vulnerability

Messagede gillesg27 le 26 Avr 2008 à 09:13

Vu qu'il y a un peu d'activité sur le topic, j'en profite pour reposer ma question ;) : est-ce que cette vulnérabilité ne concerne que la version 2.0.23 ? Et si je pose la question, c'est qu'étant pour l'instant toujours en 2.0.22, je m'interroge sur l'opportunité de passer à la 2.0.23. Donc bug propre à la 2.0.23 ou bug nouvellement détecté pour toutes les versions 2.0.x ?
Avatar de l’utilisateur
gillesg27
Posteur néophyte
Posteur néophyte
 
Messages: 43
Inscription: 21 Nov 2004 à 15:34

Re: phpBB 2.0.23 Session Hijacking Vulnerability

Messagede Saint-Pere le 26 Avr 2008 à 09:30

généralement un bug est d'origine, il n'est apporté par une modification que TRES rarement. Donc oui ta version .22 connait la même vulnérabilité qui N'est PAS dramatique... franchement en quoi un hacker aurait intérêt à péter ton site ? tu représentes une entreprise au but douteux? un gouvernement? ton forum a-t-il un sujet extremiste? sinon t'as aucun risque, les hackers ne s'attaquent pas aux "petits".
De plus cette faille serait très difficilement portable sur un script pour des défacages de masse... donc rien à craindre.
Modulo: le nouveau CMS des débutants : blogs, forums, pages web, wiki. Le tout conçu pour des débutants! Venez l'essayer.
Avatar de l’utilisateur
Saint-Pere
Apprenti-floodeur
Apprenti-floodeur
 
Messages: 1122
Inscription: 26 Mar 2004 à 14:05
Localisation: entre Gaïa et Trantor

Re: phpBB 2.0.23 Session Hijacking Vulnerability

Messagede gillesg27 le 26 Avr 2008 à 09:42

Merci pour la réponse ! :)

Je pensais bien qu'il y avait assez peu de chances que le bug provienne de la mise à jour mais je préfère poser la question pour être plus sûr, d'autant que le titre du topic peu laisser à penser que ça ne concerne que la 2.0.23. Peut-être serait-il préférable de mettre "2.O.x Session Hijacking Vulnerability".

Encore merci :)
Avatar de l’utilisateur
gillesg27
Posteur néophyte
Posteur néophyte
 
Messages: 43
Inscription: 21 Nov 2004 à 15:34

Re: phpBB 2.0.23 Session Hijacking Vulnerability

Messagede aide-informatique le 28 Avr 2008 à 13:38

salut

petit Up

Pas Fix ?
aide-informatique
Posteur néophyte
Posteur néophyte
 
Messages: 63
Inscription: 03 Sep 2005 à 02:05

Re: phpBB 2.0.23 Session Hijacking Vulnerability

Messagede ABDev le 28 Avr 2008 à 13:42

Non, aucun correctif disponible pour le moment.
En mode très très occupé, donc peu disponible !
Avatar de l’utilisateur
ABDev
Codeur
Codeur
 
Messages: 3333
Inscription: 12 Mai 2005 à 22:54
Localisation: Lens - France

Re: phpBB 2.0.23 Session Hijacking Vulnerability

Messagede aide-informatique le 28 Avr 2008 à 13:47

merci pour votre réponse mr ABDev

si j'ai supprimé les boutons Lock et unlock sur modcp_body.tpl et viewtopic.php ?

et supprime directement les messages ?

et éviter de travail avec fonction lock
aide-informatique
Posteur néophyte
Posteur néophyte
 
Messages: 63
Inscription: 03 Sep 2005 à 02:05

Re: phpBB 2.0.23 Session Hijacking Vulnerability

Messagede ABDev le 28 Avr 2008 à 13:48

Gné ?
En mode très très occupé, donc peu disponible !
Avatar de l’utilisateur
ABDev
Codeur
Codeur
 
Messages: 3333
Inscription: 12 Mai 2005 à 22:54
Localisation: Lens - France

Re: phpBB 2.0.23 Session Hijacking Vulnerability

Messagede aide-informatique le 28 Avr 2008 à 13:55

pour que cette faille fonction il faut Lock un message par un admin ou modo ?
Dernière édition par aide-informatique le 28 Avr 2008 à 14:02, édité 1 fois.
aide-informatique
Posteur néophyte
Posteur néophyte
 
Messages: 63
Inscription: 03 Sep 2005 à 02:05

Re: phpBB 2.0.23 Session Hijacking Vulnerability

Messagede ABDev le 28 Avr 2008 à 13:58

Pas forcément, vu que d'autres actions sont possibles normalement. Néanmoins, d'après ce que j'ai pu en voir, cette faille CSRF concerne essentiellement la version 2.0.22, et pas forcément la 2.0.23
Je regarderai pour plus d'informations dès mon retour, mais aucun correctif n'a pour le moment été donné par le phpBB Group.
++
En mode très très occupé, donc peu disponible !
Avatar de l’utilisateur
ABDev
Codeur
Codeur
 
Messages: 3333
Inscription: 12 Mai 2005 à 22:54
Localisation: Lens - France

Re: phpBB 2.0.23 Session Hijacking Vulnerability

Messagede aide-informatique le 28 Avr 2008 à 14:03

ok merci pour votre aide Mr ABDev
aide-informatique
Posteur néophyte
Posteur néophyte
 
Messages: 63
Inscription: 03 Sep 2005 à 02:05

Re: phpBB 2.0.23 Session Hijacking Vulnerability

Messagede TelimTor le 30 Avr 2008 à 09:39

Ce que je ne comprend pas avec cette faille, c'est comment, en postant une image, on peut récupérer les infos de session du modo/admin...

Mon forum est encore en version 2.0.17, et j'allais le mettre à jours (maintenant j'hésite un peut ^^)
TelimTor
Posteur néophyte
Posteur néophyte
 
Messages: 2
Inscription: 30 Avr 2008 à 09:32

Re: phpBB 2.0.23 Session Hijacking Vulnerability

Messagede Saint-Pere le 30 Avr 2008 à 12:09

Je vais essayer de t'expliquer qu'une vulnérabilité n'est pas la fin du monde..

Quand on upload/charge une image la seule vérification faite est sur son extension .gif .jpg .toto .zut et non sur son entête. Cad qu'ils ne vérifient pas le début du code de l'image, du coup tu prends un fichier test.php que tu renommes en test.gif tu peux alors envoyer du code sur le serveur web..

Il suffit de trouver une page, une procédure qui te permet d'exécuter toto.gif comme un fichier par exemple :
Code: Tout sélectionner
eval('include( images/toto.gif);');


Idem on peut alors manipuler un script javascript présentant lui aussi une vulnérabilité pour qu'il charge un fichier à nous et hop notre site se transforme alors en zombie permettant d'exécuter du code sur les ordinateurs de tes visiteurs.

Si il contient du code il pourra l'exécuter. Ne pas vérifier les entêtes n'est pas une faille en soit, mais une vulnérabilité possible. Si dans un mod il y a possibilité de charger une image, alors la vulnérabilité deviendra une faille!
Donc pas de panique, tous les scripts au monde phpbb, et tous les autres ont des vulnérabilités, découvertes ou non, mais heureusement pour nous la plupart du temps rien ne permet de les exploiter.

C'est plus clair ?
Modulo: le nouveau CMS des débutants : blogs, forums, pages web, wiki. Le tout conçu pour des débutants! Venez l'essayer.
Avatar de l’utilisateur
Saint-Pere
Apprenti-floodeur
Apprenti-floodeur
 
Messages: 1122
Inscription: 26 Mar 2004 à 14:05
Localisation: entre Gaïa et Trantor

Re: phpBB 2.0.23 Session Hijacking Vulnerability

Messagede TelimTor le 30 Avr 2008 à 13:26

Je vois. Je me disais aussi qu'une simple image ne permettait pas de faire tant de chose ^_^

Donc, juste pour vérifier que j'ai bien compris :

Il faut que quelqu'un ait placé un scripte dans un des postes d'un sujet et qu'un modo/admin le verrouillé.

Après le verrou du sujet, le modo/admin est automatiquement redirigé vers le sujet, ce qui exécute le scripte, qui (je suppose) est programmé pour envoyer l'URL du modo/anim, qui elle même, contient maintenant son ID de session.

J'ai bon ?

Donc, effectivement, le risque est assez faible. De plus, une simple contre mesure serait d'enlever l'ID de session de l'URL (il me semble que c'est plus obligatoire en PHP 5, non ?). Ou même de rediriger le modo/anim vers l'index du forum au lieu du sujet fermé.
TelimTor
Posteur néophyte
Posteur néophyte
 
Messages: 2
Inscription: 30 Avr 2008 à 09:32

Précédente

Retourner vers [phpBB 2.0.x] Forums de discussions

Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité

Liens : phpBB.biz • phpBBHacks.com • phpBB-Seo.com • EzCom-fr.com • phpBB-Services.com • phpBB3 Styles • phpBB podpora • Net Avenir • PromoBenef • Ticket Gagnant •