Author Topic: Comment corriger PHPBB  (Read 1953 times)

Offline staff

  • Tech. EdelweissHosting
  • Administrator
  • Hero Member
  • *****
  • Posts: 6048
  • Karma: 50
    • View Profile
    • EdelweissHosting
Comment corriger PHPBB
« on: Mars 13, 2005, 12:28:56 pm »
Bonjour tout le monde,

Le Groupe phpBB annonce la version de phpBB 2.0.13 Edition "Beware of the furries". Cette version corrige deux failles de sécurité, l'une d'elles étant critique. Elles ont été reportées quelques jours après que la 2.0.12 soit sortie et nous (phpbb group) n'auront sûrement plus à sortir une version aussi rapidement.
Heureusement les deux failles sont faciles à colmater et dans chaque cas juste une ligne doit être éditée.

La première faille est critique (session handling permettant à n'importe quel tiers malveillant d'obtenir les droits administrateurs) et nous vous recommandons d'effectuer la mise à jour le plus vite possible :

    * Ouvrir : includes/sessions.php



Trouver :
Code:
if( $sessiondata['autologinid'] == $auto_login_key )


Remplacer par :
Code:
if( $sessiondata['autologinid'] === $auto_login_key )




Une deuxième issue mineure rapportée au bugtraq il y a plusieurs jours était le bug de révélation de chemin dans viewtopic.php qui est fixé en appliquant les étapes suivantes

    * Ouvrir : viewtopic.php



Trouver :
Code:
$message = str_replace('\"', '"', substr(preg_replace('#(\>(((?>([^><]+|(?R)))*)\<))#se', "preg_replace('#\b(" . $highlight_match . ")\b#i', '<span style=\"color:#" . $theme['fontcolor3'] . "\"><b>\\\\1</b></span>', '\\0')", '>' . $message . '<'), 1, -1));


Remplacer par :
Code:
$message = str_replace('\"', '"', substr(@preg_replace('#(\>(((?>([^><]+|(?R)))*)\<))#se', "@preg_replace('#\b(" . $highlight_match . ")\b#i', '<span style=\"color:#" . $theme['fontcolor3'] . "\"><b>\\\\1</b></span>', '\\0')", '>' . $message . '<'), 1, -1));



Comme pour toute nouvelle version, nous vous recommandons de mettre à jour au plus vite votre version de phpBB.
Membre Staff EdelweissHosting
Site Principal: http://edelweisshosting.com
Votre IP: http://edelweisshosting.com/ip.php

Offline sat010

  • Sr. Member
  • ****
  • Posts: 299
  • Karma: 8
    • View Profile
Comment corriger PHPBB
« Reply #1 on: Mars 17, 2005, 10:38:07 pm »
salut a tous  :wink:
le site phbb-fr.com a ete vicime d'un pirate qui a reussi  a detruire leur site :cry:  
donc pour tous ceux qui ont la derniere version  2.0.13
un patch est a apliquer en attendant une nouvelle version :oops:  
pour cela  faire  :

Code: [Select]
#
#-----[ OUVRIR ]-----
#
includes/sessions.php
 
#
#-----[ TROUVER ]-----
# Ligne 93
      $userdata['user_id'] = ANONYMOUS;
 
#
#-----[ AJOUTER APRES ] -----
#
      $userdata['user_level'] = USER;
 
#
#-----[ TROUVER ]-----
# Ligne 101
      $userdata['user_id'] = ANONYMOUS;
 
#
#-----[ AJOUTER APRES ] -----
#
      $userdata['user_level'] = USER;
 
#-----[ FIN ]----


bonne soiree  :wink:
a++  SAT010

rorobobo

  • Guest
Comment corriger PHPBB
« Reply #2 on: Mars 17, 2005, 10:45:18 pm »
Oui mais ça n'a pas détruit le site !

Offline staff

  • Tech. EdelweissHosting
  • Administrator
  • Hero Member
  • *****
  • Posts: 6048
  • Karma: 50
    • View Profile
    • EdelweissHosting
Comment corriger PHPBB
« Reply #3 on: Mars 17, 2005, 10:46:37 pm »
Il y a de quoi se flinguer
Membre Staff EdelweissHosting
Site Principal: http://edelweisshosting.com
Votre IP: http://edelweisshosting.com/ip.php

Offline sat010

  • Sr. Member
  • ****
  • Posts: 299
  • Karma: 8
    • View Profile
Comment corriger PHPBB
« Reply #4 on: Mars 17, 2005, 11:02:23 pm »
leur site etait indispo pendant un bon moment
maintenant c'est revenu  :wink:
bonne soiree
a++  SAT010

Offline staff

  • Tech. EdelweissHosting
  • Administrator
  • Hero Member
  • *****
  • Posts: 6048
  • Karma: 50
    • View Profile
    • EdelweissHosting
Comment corriger PHPBB
« Reply #5 on: Mars 17, 2005, 11:07:42 pm »
On a corrigé notre forum en tout cas. Je ne sais pas comment changer le 2.0.11 qui s'affiche en bas à droite. Il n'est plus d'actualité...
Membre Staff EdelweissHosting
Site Principal: http://edelweisshosting.com
Votre IP: http://edelweisshosting.com/ip.php

Offline sat010

  • Sr. Member
  • ****
  • Posts: 299
  • Karma: 8
    • View Profile
Comment corriger PHPBB
« Reply #6 on: Mars 17, 2005, 11:17:05 pm »
je crois une petite  requete  sql    suffit  :D
style  :
Code: [Select]
UPDATE phpbb_config SET config_value = '.0.13' WHERE config_name = 'version';
bonne soiree :wink:
a++  SAT010

Offline staff

  • Tech. EdelweissHosting
  • Administrator
  • Hero Member
  • *****
  • Posts: 6048
  • Karma: 50
    • View Profile
    • EdelweissHosting
Comment corriger PHPBB
« Reply #7 on: Mars 17, 2005, 11:21:47 pm »
Merci :-) On le fera demain :-)
Membre Staff EdelweissHosting
Site Principal: http://edelweisshosting.com
Votre IP: http://edelweisshosting.com/ip.php

Offline freestockage

  • Sr. Member
  • ****
  • Posts: 402
  • Karma: 0
    • View Profile
    • http://www.freestockage.com
Comment corriger PHPBB
« Reply #8 on: Mars 18, 2005, 11:38:24 am »
Quote from: staff
Merci :-) On le fera demain :-)


lol, moi je vous conseillerais c'est de changer de forum,
Rodolphe

Offline staff

  • Tech. EdelweissHosting
  • Administrator
  • Hero Member
  • *****
  • Posts: 6048
  • Karma: 50
    • View Profile
    • EdelweissHosting
Comment corriger PHPBB
« Reply #9 on: Mars 18, 2005, 11:58:30 am »
On a corrigé le forum, mais si ça continue, on changera. Je crois que c'est une très grosse crise que traverse phpBB. Mais rien ne dit que les autres systèmes ne vont pas montrer les mêmes failles dans 2 semaines...
Membre Staff EdelweissHosting
Site Principal: http://edelweisshosting.com
Votre IP: http://edelweisshosting.com/ip.php

Offline sat010

  • Sr. Member
  • ****
  • Posts: 299
  • Karma: 8
    • View Profile
Comment corriger PHPBB
« Reply #10 on: Mars 18, 2005, 12:08:51 pm »
Quote from: staff
On a corrigé le forum, mais si ça continue, on changera. Je crois que c'est une très grosse crise que traverse phpBB. Mais rien ne dit que les autres systèmes ne vont pas montrer les mêmes failles dans 2 semaines...


c'est clair +1 :wink:
bonne journee
a++  SAT010

Grummfy

  • Guest
Comment corriger PHPBB
« Reply #11 on: Mars 18, 2005, 01:57:53 pm »
de toute manière mieux vaux adapter un minimum de sécurisation de phpbb : http://www.reddevboard.com/forum/viewtopic.php?t=38

sinon fsb est peu connu donc pas encore de hack conn.

sinon ipb est plus sur tout comme vbulletin ou d'autre.... moi je vote fsb lol

Matteo

  • Guest
Comment corriger PHPBB
« Reply #12 on: Mars 18, 2005, 04:29:50 pm »
Un autre lien que j'ai suivi quasiment à la lettre pour sécuriser phpbb:
http://www.in-my-opinion.org/in-my-opinion-3734-0-asc-0.html

(et merci pour le lien précédent ;) )

freeraid

  • Guest
Comment corriger PHPBB
« Reply #13 on: Mars 19, 2005, 10:15:02 am »
Quote from: staff
On a corrigé le forum, mais si ça continue, on changera. Je crois que c'est une très grosse crise que traverse phpBB. Mais rien ne dit que les autres systèmes ne vont pas montrer les mêmes failles dans 2 semaines...


Tous les fork de phpbb peuvent etre toucher.

Et puis, ca fait longtemps que phpbb est attaqué sans arret, ce qui est normal, puisque c'est le forum le plus répendu sur le web, mais pas du tout le plus performant.