Au secours... hack de phpbb version 2.0.11/13 ?

Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics


Dv
WRInaute impliqué
WRInaute impliqué
 
Messages: 417
Inscription: Lun Juil 19, 2004 9:31

Message le Jeu Mar 17, 2005 18:48

Dv a écrit:Faut pas trop s'avancer non plus pour l'instant, ils sont apparrement en train d'analyser la chose pour voir si la faille venait du forum, du site web ou d'ailleurs... si je me souviens bien, c'est pas la premiere fois que ca leur arrive. :roll:

Bon, ben sur ce coup là, c'est bien une nouvelle faille de phpbb... :roll:
Je viens de recevoir ca de phpbb-fr... enfin, j'espere que c'est bien d' eux... (mais non j'suis pas parano :roll:)

Comme vous avez sûrement pu le constater, le forum phpBB-fr a
malheureusement été victime d'un pirate ayant utilisé une nouvelle faille
de phpBB 2.0.13.

Ainsi, pour des raisons de securité, votre mot de passe d'accès au forum
phpBB-fr a été regénéré. Votre ancien mot de passe n'est donc plus valide,
veuillez désormais utiliser les informations de connexion ci-dessous:

- Nom d'utilistateur : XXX
- Mot de passe : XXXX

Bien entendu vous pourrez modifier ce mot de passe dans votre profil, une
fois connecté.

Ne communiquez ce mot de passe à personne. Si vous recevez un e-mail de
phpBB-fr demandant de fournir votre mot de passe, il s'agit d'un faux !
L'équipe phpBB-fr ne vous demandera jamais votre mot de passe et n'en a
pas besoin. Prudence donc...

En attendant que le phpBB Group publie un correctif pour cette nouvelle
faille de sécurité, nous conseillons à tous les possesseurs de forum phpBB
d'appliquer le correctif suivant :

#
#-----[ OUVRIR ]-----
#
includes/sessions.php

#
#-----[ TROUVER ]-----
# Ligne 93
$userdata['user_id'] = ANONYMOUS;

#
#-----[ AJOUTER APRES ] -----
#
$userdata['user_level'] = USER;

#
#-----[ TROUVER ]-----
# Ligne 101
$userdata['user_id'] = ANONYMOUS;

#
#-----[ AJOUTER APRES ] -----
#
$userdata['user_level'] = USER;

#-----[ FIN ]----

Merci à "Some One" pour le correctif.
Vous devez bien entendu posséder la version 2.0.13 de phpBB avant
d'appliquer ce correctif.

Veuillez nous excuser de la gêne occasionée,
--
L'équipe phpBB-fr
http://www.phpbb-fr.com/



planetemuscle
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 157
Inscription: Dim Sep 12, 2004 22:23

Message le Ven Mar 18, 2005 0:10

Je vais m'empresser de tout corriger

Steph82
WRInaute discret
WRInaute discret
 
Messages: 82
Inscription: Sam Juin 12, 2004 13:36

Message le Ven Mar 18, 2005 20:50

Moi aussi je me suis fais hacké mon forum, et c'etait une 2.0.13, je n'ai vraiment plus confiance en ce forum.


planetemuscle
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 157
Inscription: Dim Sep 12, 2004 22:23

Message le Sam Mar 19, 2005 19:20

Il reste un forum tres interessant mais il faut faire sauvegarde tres souvent ...


Patrice A.
Modérateur
Modérateur
 
Messages: 2413
Inscription: Ven Fév 11, 2005 19:36

Message le Dim Mar 20, 2005 15:39

Ce correctif est "bizarrement" rédigé... les lignes de code indiquées n'apparaissent pas telles quelles dans mon sessions.php :?


planetemuscle
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 157
Inscription: Dim Sep 12, 2004 22:23

Un membre de mon site m'a dit que j'avais un petit bug

Message le Dim Mar 20, 2005 18:46

Un membre de mon site m'a dit que j'avais un petit bug


Il m'a donné cette adresse


http://www.planetemuscle.com/phpBB2/db/oracle.php

et ça fait

Fatal error: Cannot redeclare sql_nextid() in /home/planetem/www/phpBB2/db/oracle.php on line 405

Mais le forum marche



ça veut dire quoi ?


Dv
WRInaute impliqué
WRInaute impliqué
 
Messages: 417
Inscription: Lun Juil 19, 2004 9:31

Re: Un membre de mon site m'a dit que j'avais un petit bug

Message le Lun Mar 21, 2005 10:36

Ca veut dire que oracle.php a un bug : http://www.securitytracker.com/alerts/2 ... 13377.html

Normalement, tu devrais te retrouver sur une page blanche, comme quand tu essayes par exemple http://www.planetemuscle.com/phpBB2/db/db2.php ou http://www.planetemuscle.com/phpBB2/db/msaccess.php

J'ai jamais bien compris a quoi servent ces fichiers dans le dossier db et j'ai vu que certains recommendent meme de les supprimer. :roll:


SuperPJ
WRInaute passionné
WRInaute passionné
 
Messages: 513
Inscription: Sam Jan 15, 2005 5:44

Message le Mar Mar 22, 2005 4:27

C'est vraiment nul les forums phpBB !!! Chez mon hébergeur plus de la moitié des demandes de changement de mots de passes sont causés par des problèmes de piratage de forums phpBB 8O hallucinant ......

Mais pourquoi les gens continuent-il à utiliser en masse ce forum alors qu'il prouve chaque jour que c'est du gruyère niveau sécurité ?? J'ai entendu dire qu'il y a des forums beaucoup plus sûrs tels que "Invision".

bjp
WRInaute passionné
WRInaute passionné
 
Messages: 602
Inscription: Lun Mai 12, 2003 13:23

Message le Mar Mar 22, 2005 8:19

Moi aussi ça commence à me pomper. J'ai un assez gros forum, mais je prépare activement sa succession. A découvrir car intéressant : SMF.


Dv
WRInaute impliqué
WRInaute impliqué
 
Messages: 417
Inscription: Lun Juil 19, 2004 9:31

Message le Mar Mar 22, 2005 10:08

SuperPJ a écrit:Mais pourquoi les gens continuent-il à utiliser en masse ce forum alors qu'il prouve chaque jour que c'est du gruyère niveau sécurité ?? J'ai entendu dire qu'il y a des forums beaucoup plus sûrs tels que "Invision".

Bof, c'est l'eternel probleme sur le net...dès que quelque chose devient populaire, c'est une cible privilégiée.
Ce qui est génant avec phpbb, c'est que ses faiblesses sont connues depuis pas mal de temps et que le phpbb group semble avoir du mal à réagir et à revoir sa copie en profondeur. :roll:

solodown
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 107
Inscription: Mer Avr 07, 2004 18:13

Message le Mar Mar 22, 2005 16:17

SuperPJ a écrit:C'est vraiment nul les forums phpBB !!! Chez mon hébergeur plus de la moitié des demandes de changement de mots de passes sont causés par des problèmes de piratage de forums phpBB 8O hallucinant ......

Mais pourquoi les gens continuent-il à utiliser en masse ce forum alors qu'il prouve chaque jour que c'est du gruyère niveau sécurité ?? J'ai entendu dire qu'il y a des forums beaucoup plus sûrs tels que "Invision".


invison est payant

moi je trouve que phpbb est trés bien suffit de le sécurisé avec des .htaccess ou autre

@+
solo

Digimag
Nouveau WRInaute
 
Messages: 24
Inscription: Sam Mar 19, 2005 15:45

Message le Mar Mar 22, 2005 22:22

À mon avis, phpBB-Group devraient faire sortir une version allegée de phpBB, nombreux sont ceux qui ne l'aiment pas en le considérant comme une "Usine à gaz".
D'où viennent ces failles, d'ailleurs, car contrôler les bugs dans toutes ses fonctions devient un travail de plus en plus volumineux. On risque de perdre les fils...

Digimag
Nouveau WRInaute
 
Messages: 24
Inscription: Sam Mar 19, 2005 15:45

Message le Mar Mar 22, 2005 22:27

Au fait, le cracker en question n'est pas si méconnu que ça...

http://news.inq7.net/infotech/index.php ... y_id=29507


SuperPJ
WRInaute passionné
WRInaute passionné
 
Messages: 513
Inscription: Sam Jan 15, 2005 5:44

Message le Mar Mar 22, 2005 23:05

Digimag a écrit:À mon avis, phpBB-Group devraient faire sortir une version allegée de phpBB


Oui, je pense qu'ils devraient effectuer une réécriture complète du forum, dans une version allégée.

Digimag
Nouveau WRInaute
 
Messages: 24
Inscription: Sam Mar 19, 2005 15:45

Message le Mer Mar 23, 2005 13:38

Comme je viens de le voir sur K-Otik, les failles de phpBB peuvent venir des failles PHP...

Car PHP connait des failles dans certaines fonctions et certaines d'elles sont sans doute utilisées sur phpBB.

Au secours... hack de phpbb version 2.0.11/13 ? Au secours... hack de phpbb version 2.0.11/13 ?

Formation recommandée sur ce thème :

Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par Julien Coquet, expert certifié officiellement par Google Analytics.

Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités