Recordad que para pedir soporte alguno, debéis facilitar los datos de soporte oportunos por favor, mirad aquí y leer las Normas generales del foro, esto nos servirá de ayuda para dar el mejor soporte..

Gracias.

La Administración de phpBB España.

Bug En PhpBB Nivisec Static Topics.-

Problemas de instalaciones, y actualizaciones de tu phpBB2
  Reglas del Foro
Antes de participar en los foros, leer esto por favor.
Normas generales de phpBB-Es y las de Soporte
Cerrado
virtcof05
Usuario/a
Mensajes: 98
Registrado: 18 Jun 2006, 01:39

Bug En PhpBB Nivisec Static Topics.-

#1

Mensaje por virtcof05 »

No sé si este tema va aqui, disculpas si no corresponde.-

Hoy 05 de octubre de 2006.-


Description:
Kw3[R]Ln has discovered a vulnerability in the Nivisec Static Topics module for phpBB, which can be exploited by malicious people to compromise a vulnerable system.-

Input passed to the "phpbb_root_path" parameter in includes/functions_static_topics.php is not properly verified before being used to include files. This can be exploited to include arbitrary files from local or remote resources.-

Successful exploitation requires that "register_globals" is enabled.-

The vulnerability has been confirmed in version 1.0. Other versions may also be affected.-


Fuente: http://secunia.com/advisories/22269/

Saludos.-

Avatar de Usuario
BEN-HUR
Miembro
Mensajes: 373
Registrado: 03 Nov 2004, 23:54
Edad: 63

Respuesta: Bug En PhpBB Nivisec Static Topics.-

#2

Mensaje por BEN-HUR »

Haber lo que dicen los especialistas del tema... :roll:
Imagen Recursos para tu GPS de Garmin y algo de TomTom

Avatar de Usuario
invi
Ex Staff
Mensajes: 2557
Registrado: 14 Ene 2006, 16:25
Género:
Edad: 37

Respuesta: Bug En PhpBB Nivisec Static Topics.-

#3

Mensaje por invi »

Esa vulnerabilidad solo es efectiva si se tiene el register_globals activado, algo que eso recomendamos ya una cantidad de veces desactivarlo en vuestro host, con un .htacess.
añadir al principio de functions_static_topics.PHP esto:
de esta manera no podrán usar el xploit.

Código: Seleccionar todo

if ( !defined('IN_PHPBB') )
{
	die("Hacking attempt");
}
Existen dos tipos de individuos, los que saben y los que no.

Avatar de Usuario
Zuker
Ex Staff
Mensajes: 1729
Registrado: 27 Jun 2006, 17:19
Edad: 36

Respuesta: Bug En PhpBB Nivisec Static Topics.-

#4

Mensaje por Zuker »

Ese codigo (el que dice invi) se recomienda tenerlo en todos los archivos de la carpeta includes para mayor seguridad
Antes de nada, lee las Normas de phpBB-Es, y la siempre útil Guí­a de phpBB en Castellano.
Consulta la Documentación de phpBB 2, la Documentación de phpBB 3 y los FAQS de ayuda para tus problemas.
Quizás esté resuelto, y todos ahorremos tiempo.
Si es sobre cómo Crear una Consulta SQL ya lo tienes explicado en el enlace.
En general, se pide Buscar antes de preguntar para no repetir preguntas y dudas resueltas.
Sólo tendrás Soporte si facilitas los datos correspondientes y si respetas completamente el Copyright de phpBB.
NOTA: No damos Soporte a los foros integrados en Nuke y derivados del mismo. Infórmate AQUÍ.[hr] © Zuker - Taringa! CS - tuRiver

SuperNovato
Ex Staff
Mensajes: 2521
Registrado: 15 Mar 2006, 19:34

Respuesta: Bug En PhpBB Nivisec Static Topics.-

#5

Mensaje por SuperNovato »

Para que el personal no se líe, aclaremos que el archivo functions_static_topics.PHP NO existe en phpBB2.
Lo digo para que no nos liemos a preguntar los que usamos phpBB2 AS ("a secas", sin más... jejeje) dónde está eso ;)
Yo no sé casi nada de esto. Pero puedo aprender.
Porque para saber estoy solo. Pero para aprender no.

[hr]Antes de nada, lee las Normas de phpBB-Es, y la siempre útil Guí­a de phpBB en Castellano.
Consulta la Biblioteca (Guías, etc.), y los FAQS de ayuda phpBB para tus problemas. Quizás esté resuelto.
Si es sobre cómo Crear una Consulta SQL ya lo tienes explicado en el enlace.
En general, se pide Buscar antes de preguntar para no repetir preguntas y dudas resueltas.
Sólo tendrás Soporte si facilitas los datos correspondientes y si respetas completamente el Copyright de phpBB.
NOTA: No damos Soporte a los foros integrados en Nuke y derivados del mismo. Infórmate [url=PHP-nuke-y-phpbb-vt1733.html]AQUÍ

Avatar de Usuario
cubano
Observador/a
Mensajes: 45
Registrado: 29 Abr 2006, 19:10

Respuesta: Bug En PhpBB Nivisec Static Topics.-

#6

Mensaje por cubano »

aa.. yo no se porque estos foros no los hacen con el mismo systema de IPV o Vbulletin.. que son imposibles de hackear, tendrian que hacer una cosa buena.. para a cabar y parar los hackers :arrow:
..::NeW ErA ReLoAdEd::..
Oye yo represento 100% la calle, me puedes tirar. Cuidao que no falles, sencillo si te pones a rebulear, en tu funeral dudo que te puedan velar, yo soy el nene bendecido por lo malo, no te ponga bruto y cuidao que te salo, mis movimientos son perfectos yo no me resbalo si me fantasmean juro que los talo. Y aguanta la precion se acelera, mi precion se altera muchos como tu al igual me celan mal les puede ir si algun dia me frontean, mucho guille de guapo y los ves como se mean.
Imagen

Avatar de Usuario
invi
Ex Staff
Mensajes: 2557
Registrado: 14 Ene 2006, 16:25
Género:
Edad: 37

Respuesta: Bug En PhpBB Nivisec Static Topics.-

#7

Mensaje por invi »

Cubano, todo foro es hackeable, si quieren pueden.. IPB y vBulletin son sistemas de foros de pago, obviamente lo programan más en todos los aspectos, lo hacen más seguro.

phpBB es software libre, es decir, puede ser modificado por completo siempre que se mantenga el copyright del autor, lo mismo que pasa con Linux y sus distribuciones.

En cuanto al archivo functions_static_topics.php es normal que no lo traiga el phpBB2 SuperNovato, dado que ese archivo viene en el mod de Nivisec Static Topics, pero que va en el directorio includes, y tal como dice zuker los archivos de ese directorio es mejor ponerles lo que dije anteriormente por más seguridad, pero eso si, ojo, porque algunos archivos ya lo traen y no es necesario incluirlo.
Última edición por invi el 06 Oct 2006, 19:14, editado 1 vez en total.
Existen dos tipos de individuos, los que saben y los que no.

SuperNovato
Ex Staff
Mensajes: 2521
Registrado: 15 Mar 2006, 19:34

Re: Respuesta: Bug En PhpBB Nivisec Static Topics.-

#8

Mensaje por SuperNovato »

En cuanto al archivo functions_static_topics.php es normal que no lo traiga el phpBB2 SuperNovato, dado que ese archivo viene en el mod de Nivisec Static Topics...Sí, claro. Eso dije ;)
Yo no sé casi nada de esto. Pero puedo aprender.
Porque para saber estoy solo. Pero para aprender no.

[hr]Antes de nada, lee las Normas de phpBB-Es, y la siempre útil Guí­a de phpBB en Castellano.
Consulta la Biblioteca (Guías, etc.), y los FAQS de ayuda phpBB para tus problemas. Quizás esté resuelto.
Si es sobre cómo Crear una Consulta SQL ya lo tienes explicado en el enlace.
En general, se pide Buscar antes de preguntar para no repetir preguntas y dudas resueltas.
Sólo tendrás Soporte si facilitas los datos correspondientes y si respetas completamente el Copyright de phpBB.
NOTA: No damos Soporte a los foros integrados en Nuke y derivados del mismo. Infórmate [url=PHP-nuke-y-phpbb-vt1733.html]AQUÍ

Avatar de Usuario
ThE KuKa
Administrador
Mensajes: 10374
Registrado: 04 Ene 2004, 19:27
Género:
Edad: 49

Respuesta: Bug En PhpBB Nivisec Static Topics.-

#9

Mensaje por ThE KuKa »

FIJADO otro BUG de Nvisec (gracias Mitch)

Admin Topic Action Logging
http://www.phpbbhacks.com/forums/viewtopic.php?t=64597

S@lu2

P.D. virtcof05, los BUGs se envian por MP a quien creas oportuno (eso mismo hicieron en tomatoma.WS y ya ha tenido respuesta) lo comento porque haciendo publicos esos errores, unicamente facilitamos las cosas a algunos...

📌 Raul [ThE KuKa] en phpBB 📌
✅ Jr. Extension Validator - Jr. Styles Validator - Style Customisations - Translator - International Support Team
✅

Si te gustan mis estilos, traducciones, etc. y quieres mostrar algo de aprecio, no dudes en hacer una donación Imagen
:flag_es: phpBB España - En línea desde 2003 :heart:



virtcof05
Usuario/a
Mensajes: 98
Registrado: 18 Jun 2006, 01:39

Re: Respuesta: Bug En PhpBB Nivisec Static Topics.-

#10

Mensaje por virtcof05 »

lo comento porque haciendo publicos esos errores, unicamente facilitamos las cosas a algunos... Asi es pero como bien dijistes que no mas mp, no envio mas mp.-

Saludos.-

Avatar de Usuario
mitch
Ex Staff
Mensajes: 4260
Registrado: 04 Sep 2005, 04:28
Género:

Respuesta: Bug En PhpBB Nivisec Static Topics.-

#11

Mensaje por mitch »

virtcof05, los MP's están para cosas importantes, cuando se dice no mas MP's es para evitar comentarios y cosas "absurdas" hablándose en privado... en este caso si es reelevante y si tu intención era aportar, mejor aportabas esto por privado y no haciendolo público asi como asi.

PD: Invi, te enviaré un privado sobre la info que pusiste en tu post mas arriba, para saber tu fuente, o si te basaste en lo de los archivos de XS, que según leí, no es exactamente igual el tratamiento... para que o si no investiguemos mas.

virtcof05
Usuario/a
Mensajes: 98
Registrado: 18 Jun 2006, 01:39

Re: Respuesta: Bug En PhpBB Nivisec Static Topics.-

#12

Mensaje por virtcof05 »

si tu intención era aportar... Asi es, esa es mi intención siempre es aportar en lo que mas pueda, como lo hago para otros foros, Mitch, tu y otros miembros del staff saben muy bien que es primera vez que hago esto de colocarlo al público, siempre cuando hay algún Bug o noticia la comunico por privado, o me diras que no es asi?.-

Saludos.-

Avatar de Usuario
mitch
Ex Staff
Mensajes: 4260
Registrado: 04 Sep 2005, 04:28
Género:

Respuesta: Bug En PhpBB Nivisec Static Topics.-

#13

Mensaje por mitch »

Si, es por eso que no se justifica el cambio de método... en fin, creo que todos sabemos que estos mensajes se vuelven inoportunos, primero se tratan en privado, como lo habías hecho antes, y quedaba claro que para eso SI estan los privados. En fin, no sigamos con esto (sobre cómo hacerlo) pues ya se dijo y punto. Ahora haber si Nivisec u otros publican algun tipo de Fix definitivo (aunque en XS ninguno de estos mods se han incluído).

Avatar de Usuario
mitch
Ex Staff
Mensajes: 4260
Registrado: 04 Sep 2005, 04:28
Género:

Respuesta: Bug En PhpBB Nivisec Static Topics.-

#14

Mensaje por mitch »

Finalmente, estos son los Fixes publicados, eran mas extensos y habían mas mods vulnerables: http://www.phpbb-es.com/foro/viewtopic. ... 0600#40600
Saludos :P

Avatar de Usuario
invi
Ex Staff
Mensajes: 2557
Registrado: 14 Ene 2006, 16:25
Género:
Edad: 37

Respuesta: Bug En PhpBB Nivisec Static Topics.-

#15

Mensaje por invi »

Bien echo, ahora solo queda que los usuarios que tengan algun mod de nivisec lo apliquen, ya que es muy importante..
Gracias por publicarlos todos mitch.
Existen dos tipos de individuos, los que saben y los que no.

Cerrado

Volver a “Instalaciones y Actualizaciones de tu phpBB 2”