1 頁 (共 2 頁)

[新聞]phpBB重大弱點通知2004.11.25日消息

發表於 : 2004-11-26 21:31
夜楓
phpBB重大弱點通知

一、簡介:

PHPBB是一套免費的網頁論壇套件。這個軟體套件最近被發現兩個嚴重的弱點,並且技服中心監控到已經有入侵者使用這些弱點在進行攻擊。這些弱點都可以讓入侵者執行任意的系統指令,進而安裝後門取得整個系統的控制權。這兩個弱點分別為:PHPBB的highlight漏洞、以及PHPBB的admin_cash漏洞。

二、技術細節:

a.PHPBB的highlight漏洞

phpBB 2.0.10 的版本,其viewtopic.php程式對於highlight變數使用錯誤的函數來處理字串判斷,導致惡意的使用者可以使用highlight變數來下達系統指令,進而執行任意程式。

b.PHPBB的admin_cash漏洞

PHPBB 2.0.10以前的版本(包含2.0.10)其Cash_Mod模組存在輸入驗證上的弱點,可以讓惡意的使用者任意插入PHP檔案。並可以透過這一個PHP檔案來執行任意的系統檔案。

三、解決方法:

a.PHPBB的highlight漏洞

1.將PHPBB更新到2.0.11的版本。

2.若無法立即更新版本若,建議使用以下的方式修改程式碼來修正此一弱點。

找到以下的程式碼\r

代碼: 選擇全部

// 

// Was a highlight request part of the URI? 

// 

$highlight_match = $highlight = ''; 

if (isset($HTTP_GET_VARS['highlight'])) 

{ 

   // Split words and phrases 

   $words = explode(' ', trim(htmlspecialchars(urldecode($HTTP_GET_VARS['highlight'])))); 

 

   for($i = 0; $i < sizeof($words); $i++) 

   {


將之改成以下的程式碼

代碼: 選擇全部

// 

// Was a highlight request part of the URI? 

// 

$highlight_match = $highlight = ''; 

if (isset($HTTP_GET_VARS['highlight'])) 

{ 

   // Split words and phrases 

   $words = explode(' ', trim(htmlspecialchars($HTTP_GET_VARS['highlight']))); 

 

   for($i = 0; $i < sizeof($words); $i++) 

   {

b.PHPBB的admin_cash漏洞

1.將PHPBB更新到2.0.11的版本。

2.若無法立即更新版本若,建議至以下的網址下載修正檔,並將修正檔安裝起來。

phpBB Group phpBB 1.0 .0:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 1.2 .0:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 1.2.1:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 1.4 .0:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 1.4.1:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 1.4.2:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 1.4.4:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0 .0:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0 RC4:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0 RC3:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0 RC2:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0 RC1:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0 Beta 1:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0.1:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0.2:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0.3:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0.4:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0.5:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0.6 d:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0.6 c:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0.6:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0.7 a:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0.7:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0.8 a:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0.8:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0.9:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420



phpBB Group phpBB 2.0.10:

Xore Upgrade CashMod222.zip

http://www.phpbb.com/phpBB/catdb.php?mo ... &id=539420





四、參考資料:

http://securityfocus.com/bid/11701/ \r

http://www.phpbb.com/phpBB/viewtopic.php?f=14&t=240513

發表於 : 2004-11-26 21:34
問題狂
我都不知道說\r
感謝你的通知

發表於 : 2004-12-04 01:09
HKcities
我的討論區已經被一個叫ze3lock的會員入侵~~
應該怎樣解決呢~~

發表於 : 2004-12-05 12:02
beck90237
謝謝通知這個消息\r
有空要趕快來去更新了...

發表於 : 2004-12-05 12:32
//=雪曼=\\
感謝你的通知~~~~
已經更新完了~~~~~

[問題]漏洞

發表於 : 2004-12-08 09:07
英明神舞
●架設主機作業系統:Linux Red Hat 8.0
●快速架站程式:Apache Web Server 1.3.31 (Unix)
●空間連結: http://bb.kcy-games.com
●安裝的程式:MySQL 4.0.17 PHP 4.3.8
●phpBB2 版本:phpBB 2.0.10

多謝提供消息 , 但如果沒有安裝cash_mod , 是否就不需要更新修補程式呢???

發表於 : 2004-12-08 16:51
問題狂
當然不用啦

發表於 : 2004-12-10 00:34
楊柳平澈
夜楓 寫:b.PHPBB的admin_cash漏洞

1.將PHPBB更新到2.0.11的版本。
2.若無法立即更新版本若,建議至以下的網址下載修正檔,並將修正檔安裝起來。
請問一下,我下載好後,要執行哪一個檔案呢?我的PHPBB版本是2.0.8a,檔案解壓縮後略覽一遍,還是有點摸不著頭緒Q口Q 莫非是要整個重新安裝cash mod嗎?

發表於 : 2004-12-10 20:05
問題狂
我想他的意思是說
把Cash Mod從2.21升級到2.22

發表於 : 2004-12-10 20:09
tom82612
謝~

發表於 : 2004-12-12 13:05
zxcvbn
HKcities 寫:我的討論區已經被一個叫ze3lock的會員入侵~~
應該怎樣解決呢~~
我也遇到了這個情況.....
他會放一個叫phpspy的木馬到你的主機裡....然後透過它ooxxx..........

雖然我把木馬砍了....也把phpbb升級到2.0.11
但是還是怕怕的......因為我不懂駭客.......

不知道有沒有大大知道怎麼防止這類的木馬.............. :cry:
還有就是不知道駭客怎麼上傳木馬到主機上的......
希望有大大可以說明一下........

發表於 : 2004-12-14 20:30
rosekitchen
請問我的是2.0.6版本\r
可是我沒有安裝cash mod
這樣也需要更新嗎?

我有把該檔案下載回來看
裡面有一大堆2.0.6沒有的檔案
而且都以cash為名..

是不是沒有安裝cash mod的人就不需要理會這個消息了?

發表於 : 2004-12-14 20:32
flower
您還是需要更新到 2.0.11 不然 highlight 部份還是有漏洞
只是您沒有裝 cash mod 所以不必更新 cash mod 的部份

發表於 : 2004-12-14 20:34
rosekitchen
謝謝flower
我立刻改去..

(回應好快!非常感激!!)

發表於 : 2004-12-14 20:34
design
zxcvbn 寫:
HKcities 寫:我的討論區已經被一個叫ze3lock的會員入侵~~
應該怎樣解決呢~~
我也遇到了這個情況.....
他會放一個叫phpspy的木馬到你的主機裡....然後透過它ooxxx..........

雖然我把木馬砍了....也把phpbb升級到2.0.11
但是還是怕怕的......因為我不懂駭客.......

不知道有沒有大大知道怎麼防止這類的木馬.............. :cry:
還有就是不知道駭客怎麼上傳木馬到主機上的......
希望有大大可以說明一下........
這種情況似乎和 phpbb無關.
您使用何種系統架站?

windows:
1. 您是否有設定 administrator 開機密碼\r
2. 您是否有裝防火牆軟體抵擋 port 135~445
其中含有NETBIOS等危險port.

Linux:
1. root密碼是否太過簡單\r
2. 是否有按時更新套件\r
3. 是否有使用iptable防火牆訂定嚴密規格\r

自我檢查一下吧 ;-)