Boardunity & Video Forum

Boardunity & Video Forum (https://boardunity.de/)
-   Forensoftware (https://boardunity.de/forensoftware-f5.html)
-   -   Sicherheitslücken im wbb (https://boardunity.de/sicherheitsl-cken-wbb-t2854.html)

Jens* 21.02.2005 13:08

Sicherheitslücken im wbb
 
Jetzt hats auch das wbb erwischt..

Zitat:

Uns wurde gestern ein mögliches Sicherheitsloch in allen Burning Board
und Burning Board Lite Versionen gemeldet. Wir haben als Reaktion
darauf, im Mitgliederbereich für die Versionen 2.0.3, 2.1.5, 2.2.1 und
2.3.0 entsprechende Updates zur Verfügung gestellt. Der Download der
korrigierten Burning Board Lite Version ist auf unserer Homepage unter
Produkte -> Burning Board Lite zu finden.

Aus Sicherheitsgründen ist die Durchführung des Updates dringend zu empfehlen.


Mit freundlichen Grüßen,
WoltLab GmbH

ddhb 21.02.2005 13:10

Und wo ist die Lücke? http://boardunity.de/images/smilies/biggrin.gif

acon 21.02.2005 13:22

Aber scheinbar nicht nur das wBB:
http://www.calophia.de/news/vbulletin-307.htm

SniC 21.02.2005 13:27

Zum Glück ist nur eine Datei auszutauschen. Allerdings hat sich das im Supportforum scheinbar noch nicht so ganz rumgesprochen - alles schreit und zetert und fordert einen Changelog :D.

acon 21.02.2005 13:36

Zitat:

Zitat von SniC
Zum Glück ist nur eine Datei auszutauschen. Allerdings hat sich das im Supportforum scheinbar noch nicht so ganz rumgesprochen - alles schreit und zetert und fordert einen Changelog :D.

Die sind halt nur zu faul um in den Mitgliederbereich zu gehen und nachzuschauen, was überhaupt gemacht werden muss. ;)

stobse 21.02.2005 13:44

bis jettzt kenne ich keinen hack in dem man etwas an dieser datei hätte ändern müssen also ists selbst da nicht so schlimm als dass man dann wieder nen hack neu einbauen müsste.

ddhb 21.02.2005 13:48

Hm...
Schnell reagiert. Ich weiß jetzt wo der Fehler ist, und ich finde man sollte das Update machen.

rellek 21.02.2005 13:52

.....

Frederic Schneider 21.02.2005 15:13

Zitat:

Zitat von ddhb

SQL-Injection

th 21.02.2005 16:46

woltlab.de ist nicht erreichbar. Die wurden doch wohl nicht selber Opfer einer Attacke? http://boardunity.de/images/smilies/rolleyes.gif

acon 21.02.2005 16:48

Der Grund steht hier. ;)

Frederic Schneider 21.02.2005 16:56

Kann ich Euch auch nicht mehr sagen. Relleks Informationen stammen von mir. Ich weiss nur, das es Probleme mit der Datenbank gibt und das Marcel dran ist.

naggeldak 21.02.2005 17:52

Sorry, aber einen Wert aus einem Cookie ungeprüft in einer Datenbankabfrage zu benutzen ist doch wirklich mehr als dämlich. Ich dachte, nachdem ich Woltlab Anfang 2003 darauf hingewiesen habe, dass auch $_SERVER validiert werden muss, wäre denen klar, dass nicht nur in $_GET und $_POST böser Code enthalten sein kann... :rolleyes:

Frederic Schneider 21.02.2005 18:03

Im wBB 3 escapen wir alles direkt, dann sollte so etwas hoffentlich gar nicht mehr passieren.

d-talk 22.02.2005 12:24

Ähm nur mal so ne Frage, wie lange dauert das denn noch bis woltlab.de wieder on Air ist... sind ja jetzt schon annähernd 24 Stunden, weiss einer mehr?

Frederic Schneider 22.02.2005 12:35

Ich weiss nur, das gestern Abend der Zugriff auf den Server wieder ging. Habe seit dem Marcel aber nicht mehr gesprochen.

acon 22.02.2005 12:39

Ich nehme mal an, die haben über die Nacht geschlafen und am Morgen wieder angefangen. :)

ddhb 22.02.2005 13:28

Confixx funzt anscheinend wieder.

th 22.02.2005 13:34

In letzter Zeit hatte bzw. hat WoltLab viele Probleme mit dem Server. http://boardunity.de/images/smilies/rolleyes.gif

Zitat:

Zitat von acon
Ich nehme mal an, die haben über die Nacht geschlafen und am Morgen wieder angefangen. :)

Hm, normalerweise führt man Arbeiten am Server über Nacht durch, so dass der Kunde so wenig wie möglich davon mitbekommt. http://boardunity.de/images/smilies/rolleyes.gif

Jens* 22.02.2005 14:26

Und normalerweise macht man dann auch ne kleine Info Seite wanns weitergeht.. Was ist schon normal? :-)

rellek 22.02.2005 14:36

.....

d-talk 22.02.2005 14:36

...ich denke auch mal, dass es sich hierbei nicht um normale Wartungsarbeiten handelt... denn welche Firma ist schon gerne so lange "offline"...?

Frederic Schneider 22.02.2005 15:35

Ich denke nicht, das Marcel im Moment Zeit hat, eine Offlineseite zu erstellen. Es gab / gibt Probleme mit dem Server und mit der Datenbank.
Habt einfach Geduld. Wir vom WoltLab Team müssen uns auch gedulden :).

rellek 22.02.2005 15:44

.....

Frederic Schneider 22.02.2005 15:45

Der Server ging doch bis vor wenigen Minuten überhaupt nicht richtig, Stefan.
Marcel gibt dazu noch ein Statement nachher ab, sagte er mir eben. Er ist nur zur Zeit beschäftigt.


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:25 Uhr.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25