Página 2 de 3

Respuesta: phpBB 2.0.21 Vulnerable

Publicado: 19 Oct 2006, 15:28
por mitch
Lo que se desactiva es la SUBIDA de avatar, desde el PC o desde otras URL externas.
Y si había gente de tu foro Selena, que había subido sus avatares a tu espacio web, y no se ven al realizar el cambio de esas dos cosas, pues consúltales cual imagen era, y se las subes a imageshack, o les enseñas a hacerlo a ellos, y que lo enlacen desde esa fuente externa.

Re: Respuesta: PhpBB 2.0.21 Vulnerable

Publicado: 08 Nov 2006, 19:27
por confundido
Lo que se desactiva es la SUBIDA de avatar, desde el PC o desde otras URL externas.
Y si había gente de tu foro Selena, que había subido sus avatares a tu espacio web, y no se ven al realizar el cambio de esas dos cosas, pues consúltales cual imagen era, y se las subes a imageshack, o les enseñas a hacerlo a ellos, y que lo enlacen desde esa fuente externa. O tú mismo como administrador accedes al ACP donde sí que ves su avatar aunque hayas deshabilitado la subida remota. Entonces con situarte sobre él ves el nombrajo raro 90402392334.jpg que el PLUS le ha asignado y en el link remoto pues ya metes sin más la ruta donde realmente está ubicado: http://www.tudominio.com/images/avatars/90402392334.jpg ... ¿no?

Más que nada lo propongo como alternativa (engorrosa, manual y que los admins nos tragamos pero bueno :( ) para hacer visibles esos que habían sido subidos mediante este sistema porque es lo que se me ha ocurrido a mí ahora que estoy revisando algunas fichas de usuarios a los que no se les ve. ¿Es seguro? O sea, esta solución que propongo, ¿no implica ningún riesgo, no?

Saludos!

Respuesta: PhpBB 2.0.21 Vulnerable

Publicado: 08 Nov 2006, 22:30
por BEN-HUR
Me he fijado que en este foro, lo teneís activado, ¿ es que el XS no tiene esa vulneravilidad ? ¿ ó tiene más seguridad por otro lado y ese fallo no le afecta ? es curiosidad. :nolose:

Respuesta: phpBB 2.0.21 Vulnerable

Publicado: 10 Nov 2006, 21:02
por ThE KuKa
mod_security en Apache Server aleja ciertos ataques BEN-HUR aparte de la modificacion de Martin (creador de Minerva) instalada en common.php y otros archivos de este foro. :wink:

No nos afecta.

Re: Respuesta: PhpBB 2.0.21 Vulnerable

Publicado: 10 Nov 2006, 21:08
por BEN-HUR
mod_security en Apache Server aleja ciertos ataques BEN-HUR aparte de la modificacion de Martin (creador de Minerva) instalada en common.php y otros archivos de este foro. :wink:

No nos afecta.Gracias ThE KuKa , era solo curiosidad, es bueno maximizar toda seguridad. :ok:

Respuesta: phpBB 2.0.21 Vulnerable

Publicado: 10 Nov 2006, 21:29
por ThE KuKa
De nada BEN-HUR, eso si, recalco que lo mas seguro de cara al Administrador de un foro, es desactivar esa funcion de Avatars. :wink:

Respuesta: PhpBB 2.0.21 Vulnerable

Publicado: 18 Nov 2006, 02:33
por kernelpanic81
Muchas gracias por el aviso The Kuka, acabo de deshabilitar la subida de avatares a mi foro y he restituído "a manopla" los avatares de los usuarios para que no se me quejen. Es mi primer mensaje. Acabo de empezar con esto y ando bastante perdido... llevo todo el día leyendo el foro de phpbb.com y no habia encontrado ninguna vulnerabilidad para la versión 2.0.21, sin embargo vosotros la habéis destapado :bravo: GRACIAS!!!! :)

Un saludo a todos!!.

Re: Respuesta: PhpBB 2.0.21 Vulnerable

Publicado: 18 Nov 2006, 21:09
por JANU1535
llevo todo el día leyendo el foro de phpbb.com y no habia encontrado ninguna vulnerabilidad para la versión 2.0.21, sin embargo vosotros la habéis destapado Desgraciadamente no es la primera vez que pasa.
En este caso es la subida de avatares.
Pero se recuerda que el HTML habilitado aun es vulnerable.
Y la pagina oficial en ingles de phpBB sigue sin decir nada jejeje.

Un saludooo.

Re: Respuesta: PhpBB 2.0.21 Vulnerable

Publicado: 18 Nov 2006, 21:53
por kernelpanic81
Pero se recuerda que el HTML habilitado aun es vulnerable. También fue otra cosa que tapé anoche después de leerme un montón de hilos del foro gracias otra vez :ok:
Por cierto, hoy me he bajado nuevamente la version 2.0.21 que necesitaba para unas pruebas y al hacer una instalación "limpia" curiosamente, la subida de avatares aparece en 'no' por defecto en las 3 casillas... Esto venía ya deshabilitado o curiosamente "se ha cambiado"? :lee ... Me apuesto una birra a que lo destaparán el día que publiquen la primera versión estable de Olympus :x jiji.

Saludos.

Respuesta: PhpBB 2.0.21 Vulnerable

Publicado: 05 Dic 2006, 22:14
por Jestei
mmm... vaya putada... no tenía ni idea de esta vulnerabilidad.

¿No hay alguna forma de parchearla aunque sea manualmente sin que haya que desactivar la subida de avatares?

Lo digo porque precisamente en su día desactivé los avatares externos porque no había forma de tener un control sobre el tamaño y me pasaba la vida reduciéndolos... ahora están todos subidos en el servidor.
El problema es que si lo desactivo ahora desaparecerán todos los avatares!!! y si permito los externos dejaré de tener control sobre el tamaño, y aun así también desaparecerán todos los avatares de los usuarios... y son muchos.

Es un problema bastante grave...

Respuesta: phpBB 2.0.21 Vulnerable

Publicado: 05 Dic 2006, 23:28
por ThE KuKa
Desde el ACP puedes desactivar esa opcion.

S@lu2

Respuesta: PhpBB 2.0.21 Vulnerable

Publicado: 16 Dic 2006, 21:45
por Jeronimo
Puede que sea eso lo que le ha ocurrido a nuestro foro. En estos momentos lo tenemos deshabilitado porque al parecer consume todos los recursos del servidor donde lo tenemos alojado. Según nos han comentado se abren un montón de conexiones (que no sabemos de dónde vienen porque no hay tantos usuarios conectados en ese momento) y el servidor peta con el consumo por encima del 200%.

¿Es eso lo que ocurre en el problema de los avatares? Lo pregunto porque como os digo lo tenemos sin activar hasta que no les ofrezcamos algo "coherente" a la empresa que lo aloja. Muchas gracias!!!!!!!!!

Respuesta: phpBB 2.0.21 Vulnerable

Publicado: 16 Dic 2006, 21:54
por Nazcar
no jeronimo no es eso,no tiene nada que ver ,pero no diremos que problema en concreto hay para evitar a los listillos que busquen como locos exploits del tema.Bastante gentuza hay por internet como para que tengamos script kiddies también

Re: Respuesta: PhpBB 2.0.21 Vulnerable

Publicado: 16 Dic 2006, 22:12
por Jeronimo
no jeronimo no es eso,no tiene nada que ver ,pero no diremos que problema en concreto hay para evitar a los listillos que busquen como locos exploits del tema.Bastante gentuza hay por internet como para que tengamos script kiddies también Muchas gracias por la rápida respuesta, Nazcar. La verdad es que tenía la esperanza que fuera eso y así solucionar nuestro problema... Porque lo cierto es que le he dado cienmil vueltas a vuestra magnífica web, como aconsejáis en vuestras recomendaciones de uso, antes de preguntar, y no veo qué puede ser. ¿Me podrías sugerir algún hilo donde mirar o me aconsejas que directamente inicie un hilo con el problema?

Muchas gracias de nuevo. Y perdonad por las molestias!!

Respuesta: phpBB 2.0.21 Vulnerable

Publicado: 16 Dic 2006, 22:17
por Nazcar
tu problema es bien simple como permites avatars remotos cuando alguien se conecta tu phpbb pide esos avatars para el cache,ahora bien eso de mucha conexiones como no seas mas concreto seguramente son llamadas al mysql.En todo caso abre un tema nuevo con todos los datos necesarios, y los aportados por tu SAT del hosting