Boardunity & Video Forum

Boardunity & Video Forum (https://boardunity.de/)
-   Software Sicherheitsmeldungen / Bugs (https://boardunity.de/software-sicherheitsmeldungen-bugs-f78.html)
-   -   vBulletin 3 Sicherheitslücke - SQL-Injection möglich (https://boardunity.de/vbulletin-3-sicherheitsl-cke-sql-injection-m-glich-t2385.html)

Luki 16.09.2004 16:12

vBulletin 3 Sicherheitslücke - SQL-Injection möglich
 
Veröffentlichung 15.09.2004
Warnstufe Kritisch
Auswirkung Veränderung von Daten
Angriffsweg von extern
OS betriebssystemunabhängig
Software vBulletin 3.x

Beschreibung
Zitat:

Über eine Schwachstelle in vBulletin können Angreifer eine SQL-Injection-Attacke vornehmen.

vBulletin überprüft Eingaben in den Parameter x_invoice_num vor der Verwendung in einer SQL-Abfrage nicht ausreichend. Dies kann der Angreifer ausnutzen um SQL-Abfragen durch Einspeisen beliebigen SQL-Codes zu manipulieren.

Die Sicherheitslücke ist bestätigt für die Versionen 3.0 bis 3.0.3.

Lösung

Ändern Sie den Quelltext dahingehend ab, dass Eingaben ausreichend bereinigt werden.

Quelle: http://www.tecchannel.de/sicherheit/reports/3798.html :)

rellek 16.09.2004 16:22

.....

MrNase 16.09.2004 16:27

is ja looolig :D

Zitat:


Lösung

Ändern Sie den Quelltext dahingehend ab, dass Eingaben ausreichend bereinigt werden.
Bislang ist noch kein Fix von Jelsoft vorhanden.

Acyd Burn 16.09.2004 16:30

Sowas mag ich ja überhaupt nicht, wenn die dem Hersteller keine Zeit geben ein Hotfix rauszubringen.

MrNase 16.09.2004 16:32

Du kannst davon ausgehen, dass die Leute die sowas entdecken bzw. es veröffentlichen keine Entwickler sind und die Probleme die dadurch entstehen nicht nachvollziehen können.
Ich hab es mal ans vB Team gemeldet :)

rellek 16.09.2004 16:32

.....

MrNase 16.09.2004 16:36

Kann man so nicht direkt sagen, es würde zeitlich mit dem Patch zusammenfallen allerdings gehen die da nicht davon aus, dass er kritisch ist. Mal gucken was Jo mir antwortet :)

itst 16.09.2004 22:27

Werden bei vB nicht alle GET/POST-Parameter von einer zentralen Funktion geprüft? Dachte mich an sowas zu erinnern...

MrNase 17.09.2004 11:12

Jepp eigentlich schon und der Fehler war dem vB Team noch nicht bekannt. Steve hatte mir aber gestern Abend noch geschrieben, dass es keine kritische Lücke sei und er meint, der kürzlich veröffentlichte Fix würde es beheben (wie rellek schon schrieb). :)

Silmarillion 17.09.2004 11:59

Zitat:

Zitat von MrNase
.... und er meint, der kürzlich veröffentlichte Fix würde es beheben (wie rellek schon schrieb). :)

Womit besagter Patch (http://www.vbulletin-germany.com/for...ad.php?t=13334) gemeint ist?

mfg

hjmaier 17.09.2004 12:18

Zitat:

Zitat von Silmarillion
Womit besagter Patch (http://www.vbulletin-germany.com/for...ad.php?t=13334) gemeint ist?

mfg

Jepp. Zumindest gehe ich davon aus.

Viele Grüße
hj

Silmarillion 17.09.2004 12:24

*malblödfrage*

Empfiehlt es sich die alte "authorize"-php zu löschen, oder kann ich die neue einfach drüberspielen?

mfg

hjmaier 17.09.2004 12:25

Zitat:

Zitat von Silmarillion
*malblödfrage*

Empfiehlt es sich die alte "authorize"-php zu löschen, oder kann ich die neue einfach drüberspielen?

mfg

Die neue drüberzuspielen reicht.

Viele Grüße
hj

Silmarillion 17.09.2004 12:27

Oki - thx, hj.

mfg

Jan Stöver 17.09.2004 12:39

Wenn man keine Bezahlabos anbietet, dann würde ich die authorize.php gleich löschen. Was nicht gebraucht wird, muss man dann nicht "sicher" machen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:14 Uhr.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25