Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

phpBB 2.0.22 exploits/vulns

Diskussion: phpBB 2.0.22 exploits/vulns im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hello! Are there already some XSS exploits or other vulnerabilities established for phpBB version 2.0.2 2 ? I did ...

Antwort
Alt 08.04.07, 20:43   #1 (permalink)
 
Registriert seit: 15.05.05
J!M! Leistung: Facit NTK
Likes: 0
Standard phpBB 2.0.22 exploits/vulns

Anzeige

Hello!

Are there already some XSS exploits or other vulnerabilities established for phpBB version 2.0.22?

I did researches on google, g00gl3, packetstorm, securityfocus, milw0rm, OSVDB and NVD... But all I can find are articles for versions 2.0.21 and below.

So do you guys know some for 2.0.22?

I#m particularly looking for remote file inclusion, but well... other exploits are also welcome. :)
I've found a lot with "phpbb_root_path". Is there somethin similar for v 2.0.22?

J!M!

P.S.: Of course you can answer in German; I just wrote in English for "international" purpose... lol

J!M! ist offline   Mit Zitat antworten
Alt 08.04.07, 20:58   #2 (permalink)
 
Benutzerbild von b4ck
 
Registriert seit: 13.02.06
b4ck Leistung: Z3
Likes: 1
Standard

I think this is the wrong place to ask your question.
und weil mein englisch net so gut is...
lads dir runter und tests doch selbst aus
b4ck ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 08.04.07, 21:36   #3 (permalink)
Themenstarter
 
Registriert seit: 15.05.05
J!M! Leistung: Facit NTK
Likes: 0
Standard

Warum sollte meine Frage an dieser stelle falsch sein?

1. Ist dies ein Hackerboard.
2. Ist dies ein (In)Security-Unterforum.
3. Ist dies keine N00b-Frage, sondern ich hab mich damit schon für ne Zeit auseinandergesetzt und ich versteh was von der Materie - zwar nicht sooo viel, aber immerhin.

Ich benutze selber bereits 2.0.22, könnte auch versuchen selber vulns zu finden - aber wozu suchen, wenn es schon gibt, ne?

MfG J!M!
J!M! ist offline   Mit Zitat antworten
Alt 08.04.07, 22:19   #4 (permalink)
 
Benutzerbild von b4ck
 
Registriert seit: 13.02.06
b4ck Leistung: Z3
Likes: 1
Standard

boardregeln lesen..

<<Sämtliche Anfragen zu illegalen Aktivitäten jedweder Art sind unerwünscht und führen zu einer sofortigen Sperrung des Accounts>>
und da es net danach aussieht als hättest du gutes damit vor..
sag ich mal das hier der falsche ort ist
b4ck ist offline   Mit Zitat antworten
Alt 08.04.07, 22:49   #5 (permalink)
Themenstarter
 
Registriert seit: 15.05.05
J!M! Leistung: Facit NTK
Likes: 0
Standard

Nicht böse gemeint - und erst recht nicht ironisch. Sondern ernst gemeint: Nenne mir dann doch bitte doch mal was man in einem Hackerboard fragen darf, wenn nicht sowas...?

Wenn hier gesagt wird, dass Fragen wie "Wie hacke ich ein *-Account?" mit Ausreden wie "Ja, ich habe mein Passi vergessen/mein Account wurde gehackt..." auf die Nerven gehen - ok. Aber sonst...



Na gut. Dann eine Frage die nicht illegal sein sollte: Kennt ihr Anlaufstellen (Archive etc.) wo man nach Exploits suchen kann - neben denen, die ich bereits - oben genannt - besucht habe?

THX

J!M!

P.S.: Letzteres eher eine Frage für ein Security-Forum, aber... was soll's. *g*
J!M! ist offline   Mit Zitat antworten
Alt 08.04.07, 22:56   #6 (permalink)
 
Registriert seit: 25.07.06
valenterry Leistung: Facit NTK
Likes: 0
Standard

Warum willst du denn unbedingt Exploits für diese bestimmte Version?
Wenn es dich nur interessiert / du etwas lernen willst, kannst du doch genauso gut auch Exploits für eine ältere Version nehmen. Da findest du dann auch mehr.
Momentan muss ich b4ck zustimmen: "und da es net danach aussieht als hättest du gutes damit vor.."
valenterry ist offline   Mit Zitat antworten
Alt 08.04.07, 23:07   #7 (permalink)
Themenstarter
 
Registriert seit: 15.05.05
J!M! Leistung: Facit NTK
Likes: 0
Standard

Bevor ich dir deine Frage beantworte - wie wärs wenn du vorher meine zwei beantwortest?

Und Achtung: Die zweite Frage ist nicht für "illegale Aktivitäten" gedacht. Ich will nur gucken ob es Exploits für 2.0.22 gibt.

J!M!
J!M! ist offline   Mit Zitat antworten
Alt 08.04.07, 23:18   #8 (permalink)
 
Registriert seit: 25.06.06
0wnZ Leistung: Facit NTK
0wnZ eine Nachricht über ICQ schicken
Likes: 0
Standard

J!M!, zu der Namensgebung gibt es auch einen ( recht ausführlichen ) Thread.
Du hast recht damit, dass du sagst du fragst nicht so eine 0-8-15 Frage, wie "Wie häcke ich meinen Freundes PC???". Jedochist das eine grau Zone und es wird sich, glaube ich, dir niemand öffentlich sagen, wo du so etwas finden kannst. Aber ich denke, da du so ausführlich gesucht und nichts gefunden hast, gibt im Moment keine bekannten ( technischen ) Bugs in der phpBB 2.0.22.
Du kannst dich aber selber auf Suche begeben.

Mit freundlichen Grüßen

0wnZ
0wnZ ist offline   Mit Zitat antworten
Alt 08.04.07, 23:47   #9 (permalink)
Themenstarter
 
Registriert seit: 15.05.05
J!M! Leistung: Facit NTK
Likes: 0
Standard

Ok - ich denke auch, dass es wohl derzeit wirklich noch keine Exploits für 2.0.22 gibt - zumindest keine gefunden wurden.

Und ich bin mal so nett, und beantworte noch die Frage: "Was willst du machen?" (Zwar nicht wortwörtlich von valenterry und b4ck übernommen...)
Man kann es zwar so interpretieren, dass ich es für "illegale" Zwecke benutzen will. Aber: Kann sein, muss nicht sein...
Genau so gut kann es nämlich sein, dass ich unbedingt Expl0its für 2.0.22 finden möchte, weil ich es selber nutze und eventuelle lacks fixen möchte. Da helfen mir kein Vulns für 2.0.21 und below...

So...
Wenn man nun noch streiten konnte, ob Hackerboard ein Security-Forum oder nun wirklich ein Hackerforum ist, dann ist wohl bei der Frage "Ist ein Hackerboard ein Lyrik-Forum?" die Antwort klar und deutlich. Also liebe Freunde, Interpretieren kann man woanders. *g*

Wobei - wenn Hackerboard eher ein Securityforum ist -, dann sollte es sich mal (zumindest was die Namensgebung) sich bei Protecus umschauen, dann gibt es keine Missverständnisse und man muss auch nicht mehr erklären warum das und das nicht gefragt werden darf... und... und... und.
Und... sorry dass ich nicht das Board-FAQ gelesen hab, wodurch ich womöglich das Gegenargument zu meinem Statement zur Namensgebung finden würde - aber kommt Leute: Ihr lest doch euch auch nicht das Kleingedruckte auf eurem Vertrag durch, obwohl ihr es eigentlich machen müsste oder...?

Greez J!M!
J!M! ist offline   Mit Zitat antworten
Alt 09.04.07, 01:11   #10 (permalink)
CDW
Moderator
 
Benutzerbild von CDW
 
Registriert seit: 20.07.05
CDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: Opteron
Likes: 202
Standard

Meinst Du, dass Du hier etwas findest, was nicht auf den "üblichen Seiten" (milw0rm) etc. steht? Was erwartest Du denn ? 0-Days?
Wer mit ein wenig Verantwortungsgefühl würde es auf einem gut besuchten Forum posten (die Leute ohne Verantwortungsgefühl würden es sowieso nicht tun)?

Zitat:
Wobei - wenn Hackerboard eher ein Securityforum ist -, dann sollte es sich mal (zumindest was die Namensgebung) sich bei Protecus umschauen, dann gibt es keine
Na, wir haben eben gerne das "Hacker" in der URL - gibt so ein l337 Gefühl .
__________________
Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf!
Selig, wer nichts zu sagen hat und trotzdem schweigt.
CDW ist offline   Mit Zitat antworten
Alt 09.04.07, 01:28   #11 (permalink)
Member of Honour
 
Benutzerbild von SUID:root
 
Registriert seit: 04.09.04
SUID:root Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von b4ck
boardregeln lesen..

<<Sämtliche Anfragen zu illegalen Aktivitäten jedweder Art sind unerwünscht und führen zu einer sofortigen Sperrung des Accounts>>
und da es net danach aussieht als hättest du gutes damit vor..
sag ich mal das hier der falsche ort ist
Lieber b4ck,

bitte überlasse es dem Boardteam bzw. dessen Mitgliedern, zu entscheiden was illegal ist und was nicht. Wir brauchen keine Boardcops die hier für Recht und Ordnung sorgen. Es steht jedem Mitglied frei, den UPS-Button zu benutzen um sich über einen Beitrag zu beschweren. Die Entscheidung liegt aber letztlich bei dem Mod/Op.
Ich bitte um Beachtung. Danke.

Ich sehe hier keinen Verstoß gegen irgendwelche Regeln. Es gibt unzählige Exploit-Archive und Datenbanken und diese sind in keinem Fall illegal, genauso wenig trifft es auf die Frage nach Exploits zu. Da ich in der Fragestellung keine böse Absicht lese, sehe ich keinen Grund Maßnahmen zu ergreifen. Wir sind immernoch ein freies Board und reine Mutmaßung was jemand vorhaben könnte, sind noch lange kein Beweis, dass das auch so sein muß.

root
SUID:root ist offline   Mit Zitat antworten
Alt 09.04.07, 01:31   #12 (permalink)
Themenstarter
 
Registriert seit: 15.05.05
J!M! Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Meinst Du, dass Du hier etwas findest, was nicht auf den "üblichen Seiten" (milw0rm) etc. steht?
Meinst Du, ich kenne alle "üblichen Seiten"?


Zitat:
die Leute ohne Verantwortungsgefühl würden es sowieso nicht tun
Wenn es die leute mit verantwortungsgefühl nicht tun - wenn nicht die Leute ohne Verantwortungsgefühl, wer denn?


Zitat:
Na, wir haben eben gerne das "Hacker" in der URL - gibt so ein l337 Gefühl.
Aso. Na wenn das so ist. Verständlich, verständlich...
Kleiner Vorschlag meiner Wenigkeit: www.dies-ist-kein-hackerboard.de.
-> Hat auch das "Hacker" in der URL.
-> Gibt auch ein l337 Gefühl.


J!M!

P.S.:
Zitat:
Lieber b4ck,

bitte überlasse es dem Boardteam bzw. dessen Mitgliedern, zu entscheiden was illegal ist und was nicht. Wir brauchen keine Boardcops die hier für Recht und Ordnung sorgen. Es steht jedem Mitglied frei, den UPS-Button zu benutzen um sich über einen Beitrag zu beschweren. Die Entscheidung liegt aber letztlich bei dem Mod/Op.
Ich bitte um Beachtung. Danke.

Ich sehe hier keinen Verstoß gegen irgendwelche Regeln. Es gibt unzählige Exploit-Archive und Datenbanken und diese sind in keinem Fall illegal, genauso wenig trifft es auf die Frage nach Exploits zu. Da ich in der Fragestellung keine böse Absicht lese, sehe ich keinen Grund Maßnahmen zu ergreifen. Wir sind immernoch ein freies Board und reine Mutmaßung was jemand vorhaben könnte, sind noch lange kein Beweis, dass das auch so sein muß.

root
Nice. THX.

EDIT:
Hab sogar bei DeNIC wegen www.dies-ist-kein-hackerboard.de nachgeguckt - er ist noch frei - er ist noch nicht registriert! Ja! Ihr habt noch eine Chance! Ihr solltet es euch wirklich überlegen... *g*

Scherz.

Greez J!M!



EDIT2:
Check that out http://www.underground.ag/index.php. Echt beeindruckend wie hilfsbereit die Leute da sind. Das ist das Gute. Aber wenn man die Threads dort liest (http://www.underground.ag/showthread.php?t=49575 [Ihr müsst mal ab dort lesen, wo der eine seine Probleme hat den Anweisungen zu folgen.] oder http://www.underground.ag/showthread.php?t=53128). Da kriegt man ja richtig Frust. Daaaa sollte es wirklich Board-Cops geben.
Und das Beste ist ja: http://www.underground.ag/showthread.php?t=52811
Zitat:
Also zursache, ich hab bei Milw0rm.com fast alle PhPBB Exploits getestet, und keiner funzt?? immer so was mit <Lines1> 25, 34, ..... Oder so ?
OMG!

J!M!
J!M! ist offline   Mit Zitat antworten
Alt 09.04.07, 13:30   #13 (permalink)
 
Registriert seit: 09.08.06
Jolle775 Leistung: Facit NTK
Jolle775 eine Nachricht über ICQ schicken
Likes: 0
Standard

h3h3
lieber J!M ich finde deine Art des Schreibens sehr unterhaltsam :-)
Ich war auch eine lange zeit bei underground.ag, bin dann aber rausgeflogen weil ich ein wenig für Ordnung sorgen wollte (stichwort Jolle775 - Dramaqueen)

Leider kenne ich auch nicht mehr Archive wie die hier aufgezählten!

Ich nutze auch die 2.0.2.2 Version und habe mir hierzu noch das CrackerTracker Sicherheitssystem!

Würde ich dir raten, alles andere ist Mist!

Wenn du etwas vergleichweiße gutes wie milw0rm findest sagste mir mal über PN bescheid, interessiere mich auch ab und an für solche Dinge ;-)

Danke
Jolle775 ist offline   Mit Zitat antworten
Alt 09.04.07, 14:10   #14 (permalink)
Themenstarter
 
Registriert seit: 15.05.05
J!M! Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Ich nutze auch die 2.0.2.2 Version und habe mir hierzu noch das CrackerTracker Sicherheitssystem!
Heißer Tipp. Danke.


Zitat:
Wenn du etwas vergleichweiße gutes wie milw0rm findest sagste mir mal über PN bescheid, interessiere mich auch ab und an für solche Dinge ;-)
Yupp. Geht klar. Werd ich machen.


MfG J!M!
J!M! ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » phpBB 2.0.22 exploits/vulns
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Forum phpBB Landra (Web-) Design und webbasierte Sprachen 8 04.07.09 12:42
phpBB will net .:L Internet Allgemein 4 29.05.06 13:50
phpBB Hashes DKing (In)security allgemein 8 14.03.06 17:52
erfahrung mit phpbb.com? sprengmeister (Web-) Design und webbasierte Sprachen 6 08.10.03 08:35


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61