Welcome, Guest. Please Login or Register.
April 28, 2025, 08:54:29 PM
Home Help Search Log in Register
News: If you are still using YaBB SE, please consider upgrading to SMF as soon as possible.

YaBB SE Community  |  German User Help  |  Hilfe zu YaBB SE  |  !!! SECURITY-FIXES für YaBB SE älter als 1.5.1 !!! « previous next »
Pages: [1] 2 3 4 Reply Ignore Print
Author Topic: !!! SECURITY-FIXES für YaBB SE älter als 1.5.1 !!!  (Read 9160 times)
andrea
Global Moderator
YaBB God
*****
Posts: 4400


Peace on Earth

WWW
!!! SECURITY-FIXES für YaBB SE älter als 1.5.1 !!!
« on: January 24, 2003, 01:01:31 PM »
Reply with quote

Original englischer Thread:

http://www.yabbse.org/community/index.php?board=9;action=display;threadid=17919


Quote from: Jeff Lewis on January 24, 2003, 12:37:18 PM
For those of you using these version, please change the following in the Packages.php file.

Change:


include_once("$sourcedir/Packer.php");
// verify the user is an administrator
is_admin();


to


// verify the user is an administrator
is_admin();
include_once("$sourcedir/Packer.php");


Make sure the include comes after the is_admin() call.


Deutsche Uebersetzung: Wer eine dieser Board-Versionen benutzt soll die Datei "Packages.php" editieren und die Reihenfolge der Aufrufe tauschen so dass der include Befehl *nach* dem is_admin() Aufruf steht.
« Last Edit: April 08, 2003, 08:20:57 PM by Daniel D. » Logged

chris
Guest
Re:Security fix für Board-Versionen < 1.5.1
« Reply #1 on: January 24, 2003, 01:19:29 PM »
Reply with quote

Zusätzlicher Hinweis:

MACHT DIESE ÄNDERUNG BITTE SO SCHNELL WIE MÖGLICH

das ist kein Thema wo man "och ja, mach ich irgendwann" sagen sollte.

Macht das Bitte AUCH wenn ihr 1.5.0 oder einen der frühen 1.5.1 RC's nutzt! Die Änderung ist erst seit gestern drinne!
Logged
Tarok
Jr. Member
**
Posts: 55


Der Graue Wanderer Tegujan's

ICQ - 101409942 WWW
Re:Security fix für Board-Versionen < 1.5.1
« Reply #2 on: January 24, 2003, 01:26:39 PM »
Reply with quote

Grüzi,

sicherheitsrelevante dinge klärt man

SOFORT

oder NIE.

Wer sowas anderst handhabt ist selbst schuld (meiner meinung nach) was dan so passieren kann (für was sieht man sich ansonsten die info überhaupt erst an wenn man sie eh nicht nutzt).

1Min. nach lesen sofort geändert ist ja auch wirklich einfach zu machen und für die diejenigen die sich NICHT wohl dabei fühlen es via hand zu machen würde ich sogar schnell ne mod schreiben (das bekome selbst ich hin, was 1.5.1RC1 nutzer betrieft den nur die habe ich auf meiner HD noch drauf weshalb ich dan auch nur dafür ne mod schreiben könte die dan auch leuft).

Ansonsten vileicht eine Idee für den Support für alle Yabbse 1.x.x Versionen eine MOD/ein PHP-Script zu schreiben das diesen WICHTIGEN fehler sauber behebt (auch bei denjenigen die sich nicht so wohl dabei fühlen via hand am code zu werkeln.........ja auch solche nutzer von YabbSE gibt es).


Logged

MFG

Tarok
chris
Guest
Re:Security fix für Board-Versionen < 1.5.1
« Reply #3 on: January 24, 2003, 01:27:17 PM »
Reply with quote

Achja... und wenn ihr schon dabei seid:

"Reminder.php" sollte auch angepasst werden. Sucht da nach:

$user = urldecode($user);   // deal with special chars in the name
und fügt dahinter (ACHTUNG! AKTUALISIERT!)

if( !get_magic_quotes_gpc() )
   $user = addslashes($user);

ein...

Das behebt noch ein kleineres Problem.
« Last Edit: January 30, 2003, 07:36:51 PM by Christian Land » Logged
Surfy
Sr. Member
****
Posts: 458


I'm a llama!

Re:Security fix für Board-Versionen < 1.5.1
« Reply #4 on: January 24, 2003, 04:16:58 PM »
Reply with quote

is die remindergeschichte auch für 1.4.1?

Surfy

Logged
chris
Guest
Re:Security fix für Board-Versionen < 1.5.1
« Reply #5 on: January 24, 2003, 04:21:27 PM »
Reply with quote

Gegenfrage: Wäre es sinnvoll einen Fix für 1.5.1 in einen Thread mit dem Betreff

"Security fix für Board-Versionen < 1.5.1"

zu packen? ;D ;D ;D ;D

In anderen Worten: Ja, die Remindergeschichte ist für 1.4.1/1.5.0
Logged
Beri
Noobie
*
Posts: 3


WWW
Re:Security fix für Board-Versionen < 1.5.1
« Reply #6 on: January 30, 2003, 06:42:24 PM »
Reply with quote

Hallo zusammen!

Hätte ich diesen Thread doch nur eher gesehen....  >:( heute nacht ist jemand über diese Package.php eingestiegen und hat mein Forum gehackt.  :'(

Hacker ION, URL www.brcommunity.de. Hier könnt Ihr das bewundern:
Zone-H org - Digital Attacks Archive

Könnt Ihr bitte einen Sticky machen, damit das nicht noch anderen passiert? Dass mir das passiert, obwohl ich ständig hier mitlese... args.

Frage: Weiß jemand, wie die an diese Informationen kommen? Ich kann mir einfach nicht vorstellen, dass die Hacker sich dort selbst eintragen.
Logged
chris
Guest
Re:Security fix für Board-Versionen < 1.5.1
« Reply #7 on: January 30, 2003, 07:41:38 PM »
Reply with quote

OK, Thread ist nun Sticky!



Weitere Änderungen die Ihr einbauen solltet...

in der Datei helpadmin.help am Anfang (vor der definition des 1. $helptxt) bitte folgendes einfügen:

$helptxt = array();
(sehr theoretisches problem - aber sicher ist sicher)

wenn ihr die News.php nicht nutzt, LÖSCHT SIE ! zusammen mit news_template.php !!!

Ansonsten bitte folgende Änderungen:

In News.php bitte am Anfang folgendes einfügen:

if (!defined('YaBBSE'))
{
die('Schleich Dich!');
}

und den gleichen Code bitte auch am Anfang von news_template.php einfügen!

Wenn Ihr die News.php nun irgendwo einbinden wollt, bitte in Eurem Script BEVOR Ihr die News.php einbindet

define('YaBBSE',1);
eintragen....

Das sind so im groben die wichtigsten Änderungen....
Logged
Tarok
Jr. Member
**
Posts: 55


Der Graue Wanderer Tegujan's

ICQ - 101409942 WWW
Re:Security fix für Board-Versionen < 1.5.1
« Reply #8 on: January 30, 2003, 08:01:07 PM »
Reply with quote

Grüzi,

Quote from: Christian Land on January 30, 2003, 07:41:38 PMOK, Thread ist nun Sticky!



Weitere Änderungen die Ihr einbauen solltet...

in der Datei helpadmin.help am Anfang (vor der definition des 1. $helptxt) bitte folgendes einfügen:

$helptxt = array();

Dumme frage das mit dem array stand schon so bei mihr in der V1.5.1RC1 drin (erster befehl am anfang) oder habe ich den Sec.FIX falsch verstanden wo er eingefügt werden soll???

Ne antwort bei diesem Secfix währe mihr schon recht wichtig.
Logged

MFG

Tarok
chris
Guest
Re:!!! SECURITY-FIXES für YaBB Versionen < 1.5.1
« Reply #9 on: January 30, 2003, 08:17:00 PM »
Reply with quote

Wenns schon drin steht, sei doch froh.

Ist aber primär eh für V1.4.*, etc. gedacht wie es auch schon im Betreff steht.
Logged
Beri
Noobie
*
Posts: 3


WWW
Re:!!! SECURITY-FIXES für YaBB Versionen < 1.5.1
« Reply #10 on: January 31, 2003, 08:06:22 AM »
Reply with quote

Danke, Christian! :-*
Die von Dir angegebenen Änderungen werde ich auch sofort machen! Einmal reicht mir nämlich.

Viele Grüsse,
Beri
Logged
gegenwart
Noobie
*
Posts: 17


I'm Mr.Blabla!

Re:!!! SECURITY-FIXES für YaBB Versionen < 1.5.1
« Reply #11 on: February 02, 2003, 09:19:31 PM »
Reply with quote

Wie soll den was passieren?? Ich hab die settings gelöscht, da das Forum von mir eh inaktiv ist... aber warum die ganze Aufregung?
Logged
MC600
YaBB God
*****
Posts: 968


Jetzt habe ich Zähne!

ICQ - 168723559 WWW
Re:!!! SECURITY-FIXES für YaBB Versionen < 1.5.1
« Reply #12 on: February 02, 2003, 09:25:24 PM »
Reply with quote

Gegenfrage: Wie würdest du reagieren, wenn z.B. dein Forum dich mit einem Hackerscreen begrüssen würde  ???
Logged

Freundliche Grüße aus Hönow - MC600 - Forum Gegen Krebs
Newsletter Service - Info´s über MOD´s von MC600 - Hier eintragen
gegenwart
Noobie
*
Posts: 17


I'm Mr.Blabla!

Re:!!! SECURITY-FIXES für YaBB Versionen < 1.5.1
« Reply #13 on: February 03, 2003, 12:54:10 PM »
Reply with quote

jo, ich verstehe nur nicht, warum auf einmal soetwas passiert... ist es so einfach, dass nie jemand dran gedacht hat?? so billig?? wie kann überhaupt so ein fehler auftauchen?? wurde diese forum nicht auch sofort gehackt? woher wußtet ihr wie sie es machen??
Logged
Daniel D.
Mod Team
YaBB God
*****
Posts: 2935


Re:!!! SECURITY-FIXES für YaBB Versionen < 1.5.1
« Reply #14 on: February 03, 2003, 01:01:39 PM »
Reply with quote

Manche Sachen fallen erst später auf, wenn man über den Code noch einmal drüberschaut oder wenn es andere Leute (Eure Hacker) durch probieren schaffen und es dann irgendwo ins Netz stellen.
Es gibt Internet-Seiten, die sich auf solche Bugs spezialisiert haben und diese Fehler bei bekanntwerden posten. Dieses Forum hier entspricht nicht dem Standard-Forum, es wurde viel geändert im Code der Dateien...
Logged

Pages: [1] 2 3 4 Reply Ignore Print 
YaBB SE Community  |  German User Help  |  Hilfe zu YaBB SE  |  !!! SECURITY-FIXES für YaBB SE älter als 1.5.1 !!! « previous - next »
 


Powered by MySQL Powered by PHP YaBB SE Community | Powered by YaBB SE
© 2001-2003, YaBB SE Dev Team. All Rights Reserved.
SMF 2.1.4 © 2023, Simple Machines
Valid XHTML 1.0! Valid CSS

Page created in 0.080 seconds with 16 queries.