Recordad que para pedir soporte alguno, debéis facilitar los datos de soporte oportunos por favor, mirad aquí y leer las Normas generales del foro, esto nos servirá de ayuda para dar el mejor soporte..

Gracias.

La Administración de phpBB España.

phpBB 2.0.21 Vulnerable

Problemas de instalaciones, y actualizaciones de tu phpBB2
  Reglas del Foro
Antes de participar en los foros, leer esto por favor.
Normas generales de phpBB-Es y las de Soporte
Avatar de Usuario
mitch
Ex Staff
Mensajes: 4260
Registrado: 04 Sep 2005, 04:28
Género:

Respuesta: phpBB 2.0.21 Vulnerable

#16

Mensaje por mitch »

Lo que se desactiva es la SUBIDA de avatar, desde el PC o desde otras URL externas.
Y si había gente de tu foro Selena, que había subido sus avatares a tu espacio web, y no se ven al realizar el cambio de esas dos cosas, pues consúltales cual imagen era, y se las subes a imageshack, o les enseñas a hacerlo a ellos, y que lo enlacen desde esa fuente externa.

confundido
Observador/a
Mensajes: 20
Registrado: 28 Feb 2004, 02:56

Re: Respuesta: PhpBB 2.0.21 Vulnerable

#17

Mensaje por confundido »

Lo que se desactiva es la SUBIDA de avatar, desde el PC o desde otras URL externas.
Y si había gente de tu foro Selena, que había subido sus avatares a tu espacio web, y no se ven al realizar el cambio de esas dos cosas, pues consúltales cual imagen era, y se las subes a imageshack, o les enseñas a hacerlo a ellos, y que lo enlacen desde esa fuente externa. O tú mismo como administrador accedes al ACP donde sí que ves su avatar aunque hayas deshabilitado la subida remota. Entonces con situarte sobre él ves el nombrajo raro 90402392334.jpg que el PLUS le ha asignado y en el link remoto pues ya metes sin más la ruta donde realmente está ubicado: http://www.tudominio.com/images/avatars/90402392334.jpg ... ¿no?

Más que nada lo propongo como alternativa (engorrosa, manual y que los admins nos tragamos pero bueno :( ) para hacer visibles esos que habían sido subidos mediante este sistema porque es lo que se me ha ocurrido a mí ahora que estoy revisando algunas fichas de usuarios a los que no se les ve. ¿Es seguro? O sea, esta solución que propongo, ¿no implica ningún riesgo, no?

Saludos!
URL: http://www.ocaforum.com
Versión phpBB: phpBB3 (3.0.6)
MODs Instalados: phpbb3portal 1.2.2 | Ajax shoutbox 1.0.3a | reCAPTCHA | phpBB SEO Ultimate SEO URL 0.6.2 | Advanced BBCode Box 3 ( aka ABBC3 ) 1.0.12
Plantilla(s) usada(s): static
Servidor: Alojared (de pago)
Conversión desde otro sistema de foros: phpbb2 plus 1.53a 2.0.22

Avatar de Usuario
BEN-HUR
Miembro
Mensajes: 373
Registrado: 03 Nov 2004, 23:54
Edad: 63

Respuesta: PhpBB 2.0.21 Vulnerable

#18

Mensaje por BEN-HUR »

Me he fijado que en este foro, lo teneís activado, ¿ es que el XS no tiene esa vulneravilidad ? ¿ ó tiene más seguridad por otro lado y ese fallo no le afecta ? es curiosidad. :nolose:
Imagen Recursos para tu GPS de Garmin y algo de TomTom

Avatar de Usuario
ThE KuKa
Administrador
Mensajes: 10377
Registrado: 04 Ene 2004, 19:27
Género:
Edad: 49

Respuesta: phpBB 2.0.21 Vulnerable

#19

Mensaje por ThE KuKa »

mod_security en Apache Server aleja ciertos ataques BEN-HUR aparte de la modificacion de Martin (creador de Minerva) instalada en common.php y otros archivos de este foro. :wink:

No nos afecta.

📌 Raul [ThE KuKa] en phpBB 📌
✅ Jr. Extension Validator - Jr. Styles Validator - Style Customisations - Translator - International Support Team
✅

Si te gustan mis estilos, traducciones, etc. y quieres mostrar algo de aprecio, no dudes en hacer una donación Imagen
:flag_es: phpBB España - En línea desde 2003 :heart:



Avatar de Usuario
BEN-HUR
Miembro
Mensajes: 373
Registrado: 03 Nov 2004, 23:54
Edad: 63

Re: Respuesta: PhpBB 2.0.21 Vulnerable

#20

Mensaje por BEN-HUR »

mod_security en Apache Server aleja ciertos ataques BEN-HUR aparte de la modificacion de Martin (creador de Minerva) instalada en common.php y otros archivos de este foro. :wink:

No nos afecta.Gracias ThE KuKa , era solo curiosidad, es bueno maximizar toda seguridad. :ok:
Imagen Recursos para tu GPS de Garmin y algo de TomTom

Avatar de Usuario
ThE KuKa
Administrador
Mensajes: 10377
Registrado: 04 Ene 2004, 19:27
Género:
Edad: 49

Respuesta: phpBB 2.0.21 Vulnerable

#21

Mensaje por ThE KuKa »

De nada BEN-HUR, eso si, recalco que lo mas seguro de cara al Administrador de un foro, es desactivar esa funcion de Avatars. :wink:

📌 Raul [ThE KuKa] en phpBB 📌
✅ Jr. Extension Validator - Jr. Styles Validator - Style Customisations - Translator - International Support Team
✅

Si te gustan mis estilos, traducciones, etc. y quieres mostrar algo de aprecio, no dudes en hacer una donación Imagen
:flag_es: phpBB España - En línea desde 2003 :heart:



Avatar de Usuario
kernelpanic81
Observador/a
Mensajes: 2
Registrado: 18 Nov 2006, 00:00

Respuesta: PhpBB 2.0.21 Vulnerable

#22

Mensaje por kernelpanic81 »

Muchas gracias por el aviso The Kuka, acabo de deshabilitar la subida de avatares a mi foro y he restituído "a manopla" los avatares de los usuarios para que no se me quejen. Es mi primer mensaje. Acabo de empezar con esto y ando bastante perdido... llevo todo el día leyendo el foro de phpbb.com y no habia encontrado ninguna vulnerabilidad para la versión 2.0.21, sin embargo vosotros la habéis destapado :bravo: GRACIAS!!!! :)

Un saludo a todos!!.
________________________________________
There is no place like 127.0.0.1

JANU1535
Ex Staff
Mensajes: 2236
Registrado: 23 Ago 2005, 11:42
Edad: 36

Re: Respuesta: PhpBB 2.0.21 Vulnerable

#23

Mensaje por JANU1535 »

llevo todo el día leyendo el foro de phpbb.com y no habia encontrado ninguna vulnerabilidad para la versión 2.0.21, sin embargo vosotros la habéis destapado Desgraciadamente no es la primera vez que pasa.
En este caso es la subida de avatares.
Pero se recuerda que el HTML habilitado aun es vulnerable.
Y la pagina oficial en ingles de phpBB sigue sin decir nada jejeje.

Un saludooo.
Antes de nada, lee las Normas de phpBB-Es, y el siempre útil Foro de guías sobre phpBB 3.
Consulta la Documentación de phpBB 2 y phpBB 3 y sus correspondientes FAQS de ayuda.
Administra, modifica, actualiza tu foro con el listado de Guías de nuestra Biblioteca.
Quizás tu duda esté resuelta, y todos ahorremos tiempo.
Si es sobre cómo Crear una Consulta SQL ya lo tienes explicado en el enlace.
En general, se recomienda Buscar antes de preguntar para no repetir preguntas y dudas resueltas.
Sólo tendrás Soporte si facilitas los datos correspondientes y si respetas completamente el Copyright de phpBB.
NOTA: No damos Soporte a los foros integrados en Nuke y derivados del mismo. Infórmate AQUÍ

Avatar de Usuario
kernelpanic81
Observador/a
Mensajes: 2
Registrado: 18 Nov 2006, 00:00

Re: Respuesta: PhpBB 2.0.21 Vulnerable

#24

Mensaje por kernelpanic81 »

Pero se recuerda que el HTML habilitado aun es vulnerable. También fue otra cosa que tapé anoche después de leerme un montón de hilos del foro gracias otra vez :ok:
Por cierto, hoy me he bajado nuevamente la version 2.0.21 que necesitaba para unas pruebas y al hacer una instalación "limpia" curiosamente, la subida de avatares aparece en 'no' por defecto en las 3 casillas... Esto venía ya deshabilitado o curiosamente "se ha cambiado"? :lee ... Me apuesto una birra a que lo destaparán el día que publiquen la primera versión estable de Olympus :x jiji.

Saludos.
________________________________________
There is no place like 127.0.0.1

Jestei
Observador/a
Mensajes: 8
Registrado: 22 Oct 2006, 22:52

Respuesta: PhpBB 2.0.21 Vulnerable

#25

Mensaje por Jestei »

mmm... vaya putada... no tenía ni idea de esta vulnerabilidad.

¿No hay alguna forma de parchearla aunque sea manualmente sin que haya que desactivar la subida de avatares?

Lo digo porque precisamente en su día desactivé los avatares externos porque no había forma de tener un control sobre el tamaño y me pasaba la vida reduciéndolos... ahora están todos subidos en el servidor.
El problema es que si lo desactivo ahora desaparecerán todos los avatares!!! y si permito los externos dejaré de tener control sobre el tamaño, y aun así también desaparecerán todos los avatares de los usuarios... y son muchos.

Es un problema bastante grave...

Avatar de Usuario
ThE KuKa
Administrador
Mensajes: 10377
Registrado: 04 Ene 2004, 19:27
Género:
Edad: 49

Respuesta: phpBB 2.0.21 Vulnerable

#26

Mensaje por ThE KuKa »

Desde el ACP puedes desactivar esa opcion.

S@lu2

📌 Raul [ThE KuKa] en phpBB 📌
✅ Jr. Extension Validator - Jr. Styles Validator - Style Customisations - Translator - International Support Team
✅

Si te gustan mis estilos, traducciones, etc. y quieres mostrar algo de aprecio, no dudes en hacer una donación Imagen
:flag_es: phpBB España - En línea desde 2003 :heart:



Avatar de Usuario
Jeronimo
Observador/a
Mensajes: 3
Registrado: 12 Dic 2006, 10:27

Respuesta: PhpBB 2.0.21 Vulnerable

#27

Mensaje por Jeronimo »

Puede que sea eso lo que le ha ocurrido a nuestro foro. En estos momentos lo tenemos deshabilitado porque al parecer consume todos los recursos del servidor donde lo tenemos alojado. Según nos han comentado se abren un montón de conexiones (que no sabemos de dónde vienen porque no hay tantos usuarios conectados en ese momento) y el servidor peta con el consumo por encima del 200%.

¿Es eso lo que ocurre en el problema de los avatares? Lo pregunto porque como os digo lo tenemos sin activar hasta que no les ofrezcamos algo "coherente" a la empresa que lo aloja. Muchas gracias!!!!!!!!!

Nazcar
Ex Staff
Mensajes: 1728
Registrado: 14 Oct 2005, 20:39

Respuesta: phpBB 2.0.21 Vulnerable

#28

Mensaje por Nazcar »

no jeronimo no es eso,no tiene nada que ver ,pero no diremos que problema en concreto hay para evitar a los listillos que busquen como locos exploits del tema.Bastante gentuza hay por internet como para que tengamos script kiddies también

Avatar de Usuario
Jeronimo
Observador/a
Mensajes: 3
Registrado: 12 Dic 2006, 10:27

Re: Respuesta: PhpBB 2.0.21 Vulnerable

#29

Mensaje por Jeronimo »

no jeronimo no es eso,no tiene nada que ver ,pero no diremos que problema en concreto hay para evitar a los listillos que busquen como locos exploits del tema.Bastante gentuza hay por internet como para que tengamos script kiddies también Muchas gracias por la rápida respuesta, Nazcar. La verdad es que tenía la esperanza que fuera eso y así solucionar nuestro problema... Porque lo cierto es que le he dado cienmil vueltas a vuestra magnífica web, como aconsejáis en vuestras recomendaciones de uso, antes de preguntar, y no veo qué puede ser. ¿Me podrías sugerir algún hilo donde mirar o me aconsejas que directamente inicie un hilo con el problema?

Muchas gracias de nuevo. Y perdonad por las molestias!!

Nazcar
Ex Staff
Mensajes: 1728
Registrado: 14 Oct 2005, 20:39

Respuesta: phpBB 2.0.21 Vulnerable

#30

Mensaje por Nazcar »

tu problema es bien simple como permites avatars remotos cuando alguien se conecta tu phpbb pide esos avatars para el cache,ahora bien eso de mucha conexiones como no seas mas concreto seguramente son llamadas al mysql.En todo caso abre un tema nuevo con todos los datos necesarios, y los aportados por tu SAT del hosting

Cerrado

Volver a “Instalaciones y Actualizaciones de tu phpBB 2”