Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в движке для создания форумов phpBB" | +/– | |
Сообщение от opennews (??), 21-Ноя-18, 09:51 | ||
В популярном свободном движке для создания форумов phpBB (https://www.phpbb.com/) выявлена уязвимость (https://blog.ripstech.com/2018/phpbb3-phar-deserialization-t.../) (CVE-2018-19274 (https://security-tracker.debian.org/tracker/CVE-2018-19274)), позволяющая выполнить PHP-код на сервере и получить контроль за всей инфраструктурой форумов, имея полномочия администратора одного из форумов. Проблема устранена в выпуске phpBB 3.2.4 (https://www.phpbb.com/community/viewtopic.php?f=14&t=2492206). | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. "Уязвимость в движке для создания форумов phpBB" | +2 +/– | |
Сообщение от Qwerty (??), 21-Ноя-18, 09:51 | ||
Помню, лет 10 назад создавал на нём форум, будучи ещё зелёным в вебе. Хороший движок. Был. | ||
Ответить | Правка | Наверх | Cообщить модератору |
2. "Уязвимость в движке для создания форумов phpBB" | +3 +/– | |
Сообщение от нах (?), 21-Ноя-18, 10:18 | ||
ну, не считая того что у авторов был и остался очень странный подход к пониманию, что есть bulletin board (для нормального общения эти форумы непригодны абсолютно, вот для торрент-трекера, где каждая тема - отдельный торрент, а комментарии незачем и читать вообще - самое то, и примерно для этой цели всю жизнь подобные вещи и использовались) - не вижу почему "был". Движок как движок, авторы не виноваты в дырах php by design. | ||
Ответить | Правка | Наверх | Cообщить модератору |
3. "Уязвимость в движке для создания форумов phpBB" | +7 +/– | |
Сообщение от Аноним (3), 21-Ноя-18, 10:31 | ||
> file_exists(), которая в случае указания URI "phar://" обработает метаданные в указанном файле | ||
Ответить | Правка | Наверх | Cообщить модератору |
7. "Уязвимость в движке для создания форумов phpBB" | +4 +/– | |
Сообщение от нах (?), 21-Ноя-18, 11:24 | ||
> Тогда функция должна называться file_exists_and_maybe_handle_metadata_of_phar(). | ||
Ответить | Правка | Наверх | Cообщить модератору |
25. "Уязвимость в движке для создания форумов phpBB" | +1 +/– | |
Сообщение от kai3341 (ok), 22-Ноя-18, 05:06 | ||
php_real_escape_file же | ||
Ответить | Правка | Наверх | Cообщить модератору |
9. "Уязвимость в движке для создания форумов phpBB" | +/– | |
Сообщение от Аноним (9), 21-Ноя-18, 12:01 | ||
Напоминает Glib с очень длинными функциями. Но там это более-менее оправдано: принести ООП в С довольно сложно. | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
14. "Уязвимость в движке для создания форумов phpBB" | +/– | |
Сообщение от vitalif (ok), 21-Ноя-18, 12:51 | ||
Метаданные просто надо json хранить блин... догадались, serialize | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
4. "Уязвимость в движке для создания форумов phpBB" | –1 +/– | |
Сообщение от анан (?), 21-Ноя-18, 10:38 | ||
> вызвана отсутствием проверки поступающих от пользователя данных | ||
Ответить | Правка | Наверх | Cообщить модератору |
5. "Уязвимость в движке для создания форумов phpBB" | +4 +/– | |
Сообщение от Аноним (3), 21-Ноя-18, 10:42 | ||
Авторы пыха добавили свой новый нескучный протокол phar://, а виноваты конечные разрабы, которые не предусмотрели в своих проектах, существовавших до нескучного phar://, что пользователь может указать phar://. Логично, чо. | ||
Ответить | Правка | Наверх | Cообщить модератору |
6. "Уязвимость в движке для создания форумов phpBB" | +/– | |
Сообщение от нах (?), 21-Ноя-18, 11:23 | ||
> которые не предусмотрели в своих проектах, существовавших до нескучного phar://, что | ||
Ответить | Правка | Наверх | Cообщить модератору |
11. "Уязвимость в движке для создания форумов phpBB" | +2 +/– | |
Сообщение от КО (?), 21-Ноя-18, 12:07 | ||
если быть точным, то неверно составлена фраза комментатором. | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
10. "Уязвимость в движке для создания форумов phpBB" | –2 +/– | |
Сообщение от Аноним (10), 21-Ноя-18, 12:06 | ||
> будет обработан функцией file_exists(), которая в случае указания URI "phar://" обработает метаданные в указанном файле | ||
Ответить | Правка | Наверх | Cообщить модератору |
22. "Уязвимость в движке для создания форумов phpBB" | +/– | |
Сообщение от Hgtuugt (?), 21-Ноя-18, 17:57 | ||
Не забудьте обсудить это с психологом. | ||
Ответить | Правка | Наверх | Cообщить модератору |
12. "Уязвимость в движке для создания форумов phpBB" | +/– | |
Сообщение от vitalif (ok), 21-Ноя-18, 12:20 | ||
Блин, вот serialize в phar это реально идиотизм... | ||
Ответить | Правка | Наверх | Cообщить модератору |
15. "Уязвимость в движке для создания форумов phpBB" | –5 +/– | |
Сообщение от th3m3 (ok), 21-Ноя-18, 13:04 | ||
phpBB - наверное, один из самых дырявых php-поделий в мире. Ещё больше 10 лет назад, помню - столько дырок было. И вот спустя столько времени, ничего не меняется. | ||
Ответить | Правка | Наверх | Cообщить модератору |
16. "Уязвимость в движке для создания форумов phpBB" | +/– | |
Сообщение от Попугай Кеша (?), 21-Ноя-18, 13:16 | ||
Порекомендуйте что-то хорошее, пожалуйста | ||
Ответить | Правка | Наверх | Cообщить модератору |
19. "Уязвимость в движке для создания форумов phpBB" | +1 +/– | |
Сообщение от th3m3 (ok), 21-Ноя-18, 14:55 | ||
> Порекомендуйте что-то хорошее, пожалуйста | ||
Ответить | Правка | Наверх | Cообщить модератору |
26. "Уязвимость в движке для создания форумов phpBB" | –1 +/– | |
Сообщение от КГБ СССР (?), 22-Ноя-18, 12:42 | ||
Чтоб обойти стороной PHP, я бы попробовал YaBB [ https://ru.wikipedia.org/wiki/YaBB ]. | ||
Ответить | Правка | К родителю #16 | Наверх | Cообщить модератору |
28. "Уязвимость в движке для создания форумов phpBB" | +/– | |
Сообщение от пох (?), 22-Ноя-18, 20:12 | ||
http://www.yabbforum.com/cgi-bin/community/YaBB.pl?board=rus... | ||
Ответить | Правка | Наверх | Cообщить модератору |
30. "Уязвимость в движке для создания форумов phpBB" | +/– | |
Сообщение от КГБ СССР (?), 22-Ноя-18, 22:32 | ||
Это говорит лишь о том, что рукожопы, пишущие туда по-русски, не умеют выбирать браузеры, которые правильно определяют кодировки. (Привычка, знаете ли, ляп-ляп-ляп — и в продакшын.) Эта страничка сделана в ISO-8859-1. Да, внезапно, кто ж такого мог ждать от американцев. :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
31. "Уязвимость в движке для создания форумов phpBB" | +/– | |
Сообщение от КГБ СССР (?), 22-Ноя-18, 22:42 | ||
Там ньюфагов подстерегает другая печаль: внутри лапша из перлового кода и разметки. Всё как в старые добрые времена. В таком вот стиле: | ||
Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору |
18. "Уязвимость в движке для создания форумов phpBB" | +4 +/– | |
Сообщение от VEG (ok), 21-Ноя-18, 14:09 | ||
Память вас подводит. В phpBB 3.0, который с 2007 года был актуален более 5 лет, действительно критичных уязвимостей найдено не было. А с правами администратора всегда можно было дел наделать. | ||
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору |
17. "Уязвимость в движке для создания форумов phpBB" | +3 +/– | |
Сообщение от VEG (ok), 21-Ноя-18, 14:01 | ||
Слабенькая уязвимость. Как правило, если пользователь имеет доступ к форуму как администратор («founder» в терминах phpBB), то он будет и администратором сайта вообще, с доступом к серверу. | ||
Ответить | Правка | Наверх | Cообщить модератору |
21. "Уязвимость в движке для создания форумов phpBB" | –1 +/– | |
Сообщение от Аноним (21), 21-Ноя-18, 17:57 | ||
Лучший двиг интернета из всех. | ||
Ответить | Правка | Наверх | Cообщить модератору |
23. "Уязвимость в движке для создания форумов phpBB" | +/– | |
Сообщение от Онаним (?), 22-Ноя-18, 00:32 | ||
Не совсем понял, в чём тут уязвимость. Для эксплуатации нужен доступ с правами администратора форума, а с таковыми можно и загрузку вообще чего попало разрешить. | ||
Ответить | Правка | Наверх | Cообщить модератору |
24. "Уязвимость в движке для создания форумов phpBB" | +4 +/– | |
Сообщение от Anonimous (?), 22-Ноя-18, 00:48 | ||
Я надеюсь, что в свежем ПХП функция preg-match, проверяющая строку, содержащую "system('/bin/sh rm -Rf /*')" на наличие в ней двоеточия или двух слешей подряд, поймет, что ему надо эту строку выполнить как php код сразу, не дожидаясь чтобы дальше разработчики её пихнули в file_exists ? а то вждруг они не для того проверяли, и не пихнут её чами в, казалось бы безобидную функцию. Ну чтобы точно... | ||
Ответить | Правка | Наверх | Cообщить модератору |
27. "Уязвимость в движке для создания форумов phpBB" | –1 +/– | |
Сообщение от domov0y (?), 22-Ноя-18, 15:36 | ||
кто в теме, покажите как создать этот самый phar файл. и что ему надо дописать чтобы содержимое выполнилось именно в аргументе file_exists. | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |