Nur für kurze Zeit: CBACK macht einen Sicherheitscheck

Allgemeiner Support zum phpBB 2 Board und phpBB 2 Modifikationen
Forumsregeln
Auch wenn hier der Support für phpBB 2 weiterhin aufrecht erhalten bleibt, weisen wir darauf hin, dass das phpBB 2 nicht mehr offiziell unterstützt und weiterentwickelt wird!
Benutzeravatar
cback
Beiträge: 1391
Registriert: Sa 15.Mai, 2004 15:32
Wohnort: Saarland
Kontaktdaten:

Nur für kurze Zeit: CBACK macht einen Sicherheitscheck

Beitrag von cback »

Huhu Leute!

Es gibt viele Möglichkeiten phpBB Boards zu schützen. Beispielsweise durch Update auf die neueste Version und durch verwenden von Sicherheitsmods wie zum Beispiel meinem CrackerTracker MOD. Doch macht dies Euer Board schon sicher? Beispielsweise filtert .htaccess und CrackerTracker nur die Exploit Attacken. Doch vielleicht hat ein anderer Mod eine neue Lücke in das Board gerissen? Oder vielleicht wurde beim manuellen Updaten auf phpBB 2.0.13 etwas entscheidendes übersehen und vermeintlich gefixte Sicherheitslücken im phpBB Kern sind immer noch vorhanden?

Nun ja langer Rede kurzer Sinn: Ich dachte mir, ich biete mal für kurze Zeit einen Service an und prüfe Euer Board (wer es denn möchte und sich hier meldet incl Link z.B) auf bekannte Sicherheitslöcher. Das Funktioniert auch ganz einfach und ohne zusätzlichen Zeitaufwand für Euch:

  • Ihr postet die Erlaubnis für mich und den Link zu eurem Board
  • Danach besuche ich Euer Board und versuche mit einigen Angriffsmethoden (natürlich alle so, das sie Euren Space nicht mit Traffic oder ähnlichem belasten, die von mir eingesetzten Mittel sind lediglich Firefox Browser und Windows Editor) und ich schaue ob ich durch bekannte Lücken z.B zum Admin werden kann.
  • Ist dies nicht der Fall kann ich sagen "Euer Board weist kein bekanntes Sicherheitsloch auf"
  • Komm ich doch durch werd ich hier eine Lösung anbieten, wie Ihr diese Lücke stopfen könnt.

Klingt jetzt sehr komisch aber ich hab einfach mal wieder Lust nach Sicherheitslöchern zu suchen :) Wie lang diese "Aktion" läuft weiß ich nicht. Aber es ist natürlich zwingend erforderlich, dass Ihr, wenn Ihr diesen "Service" nutzen möchtet hier klar bestätigt, das mir die Erlaubnis erteilt wird das Board zu Testen und falls einer da ist per Backdoor zu betreten.

Wenn mir das eindringen gelingt werde ich nur kurz nen Post oder PM absetzen um die Tatsache zu beweisen und werde hier auf Oxpus.de dann versuchen eine Lösung dafür vorzustellen. Zerstört oder Beschädigt wird bei den eingesetzten Methoden nichts. Es wird lediglich Cookiesystem und Loginsystem von mir überprüft.


Mfg
CBACK
Stoebi
Beiträge: 447
Registriert: Do 24.Feb, 2005 16:35
Wohnort: Berlin
Kontaktdaten:

Beitrag von Stoebi »

http://komsomolsk.spec-f.de


Ich erlaube cback, Angriffe auf mein Forum duchzuführen, um eventuelle Sicherheitslücken
aufzudecken.

Dauer: unbestimmt ( brauchst nicht immer danach fragen ;-) )



Gruß Stöbi
Zuletzt geändert von Stoebi am Di 12.Apr, 2005 20:15, insgesamt 2-mal geändert.
Benutzeravatar
cback
Beiträge: 1391
Registriert: Sa 15.Mai, 2004 15:32
Wohnort: Saarland
Kontaktdaten:

Beitrag von cback »

OK dann danke für das Vertrauen und hier das Ergebnis des Tests:

Dein Board ist SICHER auf bekannte Attacken.


Geprüft:
  • Exploit Angriff SICHER
  • SQL Injection SICHER
  • Cookie Faking SICHER
  • Autologin Bug SICHER
modbo
Beiträge: 1344
Registriert: Mo 13.Dez, 2004 11:18
Kontaktdaten:

Beitrag von modbo »

Na dann los.

LINK

hiermit erlaube ich CBACK, Angriffe auf mein Forum duchzuführen, um eventuelle Sicherheitslücken aufzudecken.
Benutzeravatar
cback
Beiträge: 1391
Registriert: Sa 15.Mai, 2004 15:32
Wohnort: Saarland
Kontaktdaten:

Beitrag von cback »

Vorbildlich die OXPUS Gemeinde bisher. Gleiches Ergebnis wie oben:



Dein Board ist SICHER auf bekannte Attacken.


Geprüft:
  • Exploit Angriff SICHER
  • SQL Injection SICHER
  • Cookie Faking SICHER
  • Autologin Bug SICHER

Und in Deinem CTracker is zumindest mal ein Eintrag im Log, der von mir hat hinter chr stehen "just_the_cback_test_string" sollte ich vielleicht noch an dieser Stelle mitteilen, da die IP ebenfalls nich meine eigene ist (Proxyserver).
Zuletzt geändert von cback am Di 12.Apr, 2005 20:41, insgesamt 1-mal geändert.
Benutzeravatar
oxpus
Administrator
Beiträge: 28735
Registriert: Mo 27.Jan, 2003 22:13
Wohnort: Bad Wildungen
Kontaktdaten:

Beitrag von oxpus »

Test doch mal http://www.oxpus.de ;)
Karsten Ude
-={ Das Mädchen für alles }=-
Kein Support per Messenger, Email oder PN! Unaufgeforderte Nachrichten werden ignoriert!
No support per Messenger, Email or PM. Each unasked message will be ignored!
Benutzeravatar
blondi
Beiträge: 1091
Registriert: Do 30.Sep, 2004 14:36

Beitrag von blondi »

Na dann auf gehts :-)) natürlich darfst du bei mir auch... Link


also sonnybaby... die bist echt krass für dein alter :-))
unglaublich der kerl... mich haut ja oxpus und amiga schon um.... aber du bist echt der oberhammer :D

ein meister der codes und das in dem alter :respect:
Zuletzt geändert von blondi am Di 12.Apr, 2005 21:18, insgesamt 1-mal geändert.
schmidtedv
Beiträge: 607
Registriert: So 13.Feb, 2005 10:46
Wohnort: St. Blasien (seit 01.06)
Kontaktdaten:

Beitrag von schmidtedv »

hm, hier ein sicheres: http://support.schmidtedv.de

und ein eventuell von mir noch nicht gänzlich abgesichertes: http://ehemaligenverein.geschwister-sch ... m.de/forum

Erlaubnis hiermit erteilt...viel Erfolg :-)
Rettet den Wald, esst mehr Specht!

Forum [ sofern im Beitrag darauf verwiesen :-) ]
modbo
Beiträge: 1344
Registriert: Mo 13.Dez, 2004 11:18
Kontaktdaten:

Beitrag von modbo »

[quote="cback - Di 12.Apr, 2005 20:39";p="28446"]Und in Deinem CTracker is zumindest mal ein Eintrag im Log, der von mir hat hinter chr stehen "just_the_cback_test_string" sollte ich vielleicht noch an dieser Stelle mitteilen, da die IP ebenfalls nich meine eigene ist (Proxyserver).[/quote]
Jupp steht drin. Danke für den Service :)
Benutzeravatar
cback
Beiträge: 1391
Registriert: Sa 15.Mai, 2004 15:32
Wohnort: Saarland
Kontaktdaten:

Beitrag von cback »

OXPUS

Dein Board ist SICHER auf bekannte Attacken.


Geprüft:
  • Exploit Angriff SICHER
  • SQL Injection SICHER
  • Cookie Faking SICHER
  • Autologin Bug SICHER



---------------------


BLONDI

Im Anhang hier liegt ein kleiner Screenshot bei. Dein Board war nach 1 Minute 20 Sekunden:

Bild


Dein Board ist UNSICHER.


Geprüft:
  • Exploit Angriff SICHER
  • SQL Injection SICHER
  • Cookie Faking UNSICHER
  • Autologin Bug UNSICHER

Lösungswege:

Zumindest die eine Änderung, die phpBB Version 13 mit sich bringt solltest Du in Dein Board einbauen. Sonst kann jeder innerhalb weniger Sekunden jeden Benutzeraccount schnappen den er möchte.

Folgende Änderungen wären das:

Open includes/sessions.php

Find:

Code: Alles auswählen

if( $sessiondata['autologinid'] == $auto_login_key )

Replace with:

Code: Alles auswählen

if( $sessiondata['autologinid'] === $auto_login_key )

The second minor issue, reported to bugtraq several days ago, was the path disclosure bug in viewtopic.php. To fix it:

Open viewtopic.php

Find:

Code: Alles auswählen

$message = str_replace('\"', '"', substr(preg_replace('#(\>(((?>([^><]+|(?R)))*)\<))#se', "preg_replace('#\b(" . $highlight_match . ")\b#i', '<span style=\"color:#" . $theme['fontcolor3'] . "\"><b>\\\\1</b></span>', '\\0')", '>' . $message . '<'), 1, -1));

Replace with:

Code: Alles auswählen

$message = str_replace('\"', '"', substr(@preg_replace('#(\>(((?>([^><]+|(?R)))*)\<))#se', "@preg_replace('#\b(" . $highlight_match . ")\b#i', '<span style=\"color:#" . $theme['fontcolor3'] . "\"><b>\\\\1</b></span>', '\\0')", '>' . $message . '<'), 1, -1));




Die andern beiden Board
Bearbeite ich sofort :)




PS: Hier noch der Anhang von Blondi, hab keinen Off Topic Bereich gefunden sonst hätt ich noch gepostet aber ich belasse es dabei das neben steht, dass ich als Admin eingeloggt bin :)

[ Attachment gelöscht am Mi 13.Apr, 2005 00:03 von oxpus ]
Zuletzt geändert von cback am Di 12.Apr, 2005 21:49, insgesamt 4-mal geändert.
Benutzeravatar
cback
Beiträge: 1391
Registriert: Sa 15.Mai, 2004 15:32
Wohnort: Saarland
Kontaktdaten:

Beitrag von cback »

So und nun die beiden Boards von SchmidtEDV

Beide Boards sind SICHER auf bekannte Attacken.


Geprüft:
  • Exploit Angriff SICHER
  • SQL Injection SICHER
  • Cookie Faking SICHER
  • Autologin Bug SICHER
Nur ein Kritikpunkt bei Forum #2: Im Footer steht die Version (phpBB 2.0.13) öffentlich sichtbar. Wäre besser, wenn Du die Versionsnummer noch entfernst, dann können kommende Schädlinge (falls beim 2.0.13 auch was gefunden wird) nicht per Google gezielt nach Deinem Board suchen.
Zuletzt geändert von cback am Di 12.Apr, 2005 22:05, insgesamt 1-mal geändert.
SanTic
Beiträge: 202
Registriert: Di 12.Okt, 2004 15:02
Wohnort: Braunschweig
Kontaktdaten:

Beitrag von SanTic »

Wenn auch mit Vorsicht, gebe ich dir auch mein Einverständnis. ^^

Mein Board
knallzapzerap
Beiträge: 7
Registriert: Sa 09.Apr, 2005 12:13
Wohnort: Hamburg

Beitrag von knallzapzerap »

hier auch mein Einverständniss für mein Board. Vielen Dank schonmal für den Check :)

Forumslink
Benutzeravatar
oxpus
Administrator
Beiträge: 28735
Registriert: Mo 27.Jan, 2003 22:13
Wohnort: Bad Wildungen
Kontaktdaten:

Beitrag von oxpus »

@CBack
Auf Wunsch von Blondi habe ich den Screeni von Ihrem Board gelöscht.
Also nicht wundern, daß der plötzlich wech ist (Steht ja auch im Post, wer ihn wann gelöscht hat ;)).

Und HEY!
OXPUS.de ist sicher :heiss: :hurra: :klapp:
Zuletzt geändert von oxpus am Mi 13.Apr, 2005 00:05, insgesamt 1-mal geändert.
Karsten Ude
-={ Das Mädchen für alles }=-
Kein Support per Messenger, Email oder PN! Unaufgeforderte Nachrichten werden ignoriert!
No support per Messenger, Email or PM. Each unasked message will be ignored!
Benutzeravatar
blondi
Beiträge: 1091
Registriert: Do 30.Sep, 2004 14:36

Beitrag von blondi »

Fix schon drinne :-)) ... hatte wohl versehendlich eine alte viewtopic ohne fix bei einen mod einbau vertauscht, weil ich den fix ja damals gemacht hatte und plötzlich wieder eine alte auf dem server liegen hatte...

@oxpus
hast du einen tipp noch zu meinen anderen post bzgl. wikipedia
Benutzeravatar
oxpus
Administrator
Beiträge: 28735
Registriert: Mo 27.Jan, 2003 22:13
Wohnort: Bad Wildungen
Kontaktdaten:

Beitrag von oxpus »

hast du einen tipp noch zu meinen anderen post bzgl. wikipedia
Hab ich alles da gepostet...
Karsten Ude
-={ Das Mädchen für alles }=-
Kein Support per Messenger, Email oder PN! Unaufgeforderte Nachrichten werden ignoriert!
No support per Messenger, Email or PM. Each unasked message will be ignored!
Benutzeravatar
LaraCroft
Beiträge: 277
Registriert: Fr 10.Sep, 2004 10:14
Wohnort: Weinheim
Kontaktdaten:

Beitrag von LaraCroft »

Na dann will ichs auch mal wissen.
cback du darfst mein Forum tottesten *zwinker

Machst du klick
<b>\"Der Kopf eines Mannes taugt nur dazu, dass eine Frau ihn verdreht.\"</b>
Angelina Jolie
Stoebi
Beiträge: 447
Registriert: Do 24.Feb, 2005 16:35
Wohnort: Berlin
Kontaktdaten:

Beitrag von Stoebi »

Guten Morgen,

bei mir fand ich heute Morgen im Fehlerprotokoll ( Admin Error Log) folgenden Meldung:

Error ID: 2
User ID: Testuser 13.04.2005 04:26:44
Error: Allgemeiner Fehler
Errortext: Das verlangte Modul existiert nicht oder Sie sind nicht authorisiert darauf zuzugreifen.
SQL Code: 0
SQL Text: Line: 49 in File: .../phpbb2/admin/pagestart.php
SQL Store:

Testuser ist ein ganz normaler angelegter User ohne besondere Rechte.
Eben noch mal gegengeprüft. Kommt nichts ins ACP.

Seltsam.

CrackerTracker Log ist leer.


Gruß Stöbi
Benutzeravatar
volker58
Beiträge: 724
Registriert: Mo 27.Dez, 2004 19:22
Wohnort: Annaberg-Buchholz
Kontaktdaten:

Beitrag von volker58 »

Ich erlaube cback, Angriffe auf mein Forum duchzuführen, um eventuelle Sicherheitslücken
aufzudecken.

http://www.papageien-welt.de und http://dimension.saab-cars.de
Gruss Volker

http://www.fuchsienfreunde.de
Benutzeravatar
Bootenks
Beiträge: 1836
Registriert: Sa 29.Mai, 2004 23:36
Wohnort: G?rlitz (?stlichste Stadt Deutschlands)

Beitrag von Bootenks »

Da ich hoffwetnlich ncoh nicht zu spät komme... Darfst du auch bei mir mal gucken :'(

http://www.yami-knowledge.de

Dank dir im vorraus. ^^
Nur ein Informatik Student. ^^
diegoriv
Beiträge: 314
Registriert: Di 01.Feb, 2005 15:25
Wohnort: Wien
Kontaktdaten:

Beitrag von diegoriv »

ich will auch bitte, wenn noch zeit bleibt.

berge nichts als berge

danke

//edit: hab eben noch den crack_xtreme eingebaut. kann oder soll ich jetzt die 1.0.1 version, die ich in index, faq, login, search, viewtopic, .... eingebaut habe wieder rausnehmen?
Zuletzt geändert von diegoriv am Mi 13.Apr, 2005 15:05, insgesamt 1-mal geändert.
Benutzeravatar
oxpus
Administrator
Beiträge: 28735
Registriert: Mo 27.Jan, 2003 22:13
Wohnort: Bad Wildungen
Kontaktdaten:

Beitrag von oxpus »

Ja, der alte sollte besser raus, stört aber auch nicht weiter.
Karsten Ude
-={ Das Mädchen für alles }=-
Kein Support per Messenger, Email oder PN! Unaufgeforderte Nachrichten werden ignoriert!
No support per Messenger, Email or PM. Each unasked message will be ignored!
Benutzeravatar
cback
Beiträge: 1391
Registriert: Sa 15.Mai, 2004 15:32
Wohnort: Saarland
Kontaktdaten:

Beitrag von cback »

OK das hier waren dann mal vorerst die LETZTEN Boards die ich teste. Hier die Ergebnisse:

Nachtest: BLONDI

Nach dem Fix ist Dein Board nun auch wieder Sicher, Blondi.
Dein Board ist SICHER auf bekannte Attacken.


Geprüft:
  • Exploit Angriff SICHER
  • SQL Injection SICHER
  • Cookie Faking SICHER
  • Autologin Bug SICHER


SanTic

Dein Board ist SICHER auf bekannte Attacken.


Geprüft:
  • Exploit Angriff SICHER
  • SQL Injection SICHER
  • Cookie Faking SICHER
  • Autologin Bug SICHER



Knallzapzerap

Dein Board ist SICHER auf bekannte Attacken.


Geprüft:
  • Exploit Angriff SICHER
  • SQL Injection SICHER
  • Cookie Faking SICHER
  • Autologin Bug SICHER

HINWEIS: Du hast auf die ctrack.txt des CrackerTrackers kein CHMOD 666 oder 777 gesetzt, daher funktioniert das Logging nicht. Die Angriffe werden abgewehrt, aber Deine Logdatei bleibt leer, da Du kein CHMOD draufgesetzt hast. Vielleicht ja absicht?!





LaraCroft

Dein Board ist SICHER MIT EINSCHRÄNKUNG auf bekannte Attacken.


Geprüft:
  • Exploit Angriff WARNUNG
  • SQL Injection WARNUNG
  • Cookie Faking SICHER
  • Autologin Bug SICHER

HINWEIS: Zwar ist Dein Board auf Exploit & SQL Angriffe ebenfalls geschützt, da Du auf die neue phpBB 2.0.13 aktualisiert hast, allerdings könnte eine solche DoS Attacke zum versuch SQL Befehle in Dein Forum einzuschleusen starker Datenverkehr aufkommen. Daher ist "WARNUNG" auch gelb geschrieben. Zwar könnte keiner so in Dein Board eindringen, doch ich empfehle Dir zum Schutz vor kommenden Würmern oder Attacken die Dein Board bremsen noch meinen CrackerTracker Mod einzubauen. Geht auch schnell




volker58

Beide Boards von Dir sind SICHER auf bekannte Attacken.


Geprüft:
  • Exploit Angriff SICHER
  • SQL Injection SICHER
  • Cookie Faking SICHER
  • Autologin Bug SICHER




Bootenks

Dein Board ist SICHER auf bekannte Attacken.


Geprüft:
  • Exploit Angriff SICHER
  • SQL Injection SICHER
  • Cookie Faking SICHER
  • Autologin Bug SICHER




diegoriv

Dein Board ist SICHER auf bekannte Attacken.


Geprüft:
  • Exploit Angriff SICHER
  • SQL Injection SICHER
  • Cookie Faking SICHER
  • Autologin Bug SICHER






@Stoebi

Kein Grund zur Besorgnis, das war keine Hackattacke, da hat nur sich jemand als Dein Testuser eingeloggt und hat versucht das ACP aufzurufen was ja nich geht ;)




So und des warn dann die letzten Prüfungen :)
Benutzeravatar
blondi
Beiträge: 1091
Registriert: Do 30.Sep, 2004 14:36

Beitrag von blondi »

hättest dir bestimmt nicht träumen lassen...das cracken mal zum stress aus artet :rofl: :hurra:

die andere seite ist... nicht jeder darf legal cracken :lol:
Markus Wandel
Beiträge: 240
Registriert: Mo 06.Sep, 2004 09:03
Wohnort: Wuppertal
Kontaktdaten:

Beitrag von Markus Wandel »

Hi back,

wenn Dein Angebot noch steht würde ich dieses gerne annehmen und erlaube Dir hiermit mein Forum zu besuchen und Deine Test durchzuführen.

http://www.rocofa.de/phpBB2/index.php


bye
Markus
www.RoCoFa.de - Wir sind die RollerCoasterFans
Die Seite f?r Achterbahn- und Freizeitparkfans
Kostenlose Mitgliedschaft, keine Verpflichtungen.
Gesperrt