Results 1 to 9 of 9

Mögliche Sicherheitslücke in allen vBulletin Versionen

This is a discussion on Mögliche Sicherheitslücke in allen vBulletin Versionen within the Deutsch forums, part of the General Discussion category; Liebe Kunden, dieser Hinweis ist dafür da, um alle deutschen Kunden von vBSEO über eine mögliche Sicherheitslücke aufzuklären, welche in ...

  1. #1
    Senior Member
    Real Name
    Fabio
    Join Date
    Jul 2008
    Location
    Germany
    Posts
    757
    Liked
    11 times
    Blog Entries
    1

    Mögliche Sicherheitslücke in allen vBulletin Versionen

    Liebe Kunden,

    dieser Hinweis ist dafür da, um alle deutschen Kunden von vBSEO über eine mögliche Sicherheitslücke aufzuklären, welche in allen vBulletin Versionen unter einschließlich 3.8.6 PL1 eintreten kann. Die Details über diesen Exploit findet ihr hier:

    vBulletin 3.8.4 & 3.8.5 Registration Bypass Vulnerability

    Das funktioniert nach folgendem Prinzip:

    1. Gehe auf http://[localhost]/path/register.php

    2. Gehen wir einmal davon aus, dass der Benutzer mit Administrationsrechten den Benutzernamen ADMIN nutzt.

    3. Registriere dich mit dem Benutzernamen ADMIN&#00

    4. Schließe den Registrierungsprozess ab.

    5. Nun wirst du sehen, dass dein Benutzername genau so wie der von ADMIN angezeigt wird.

    Damit ist es möglich, dass Private Nachrichten, die normalerweise der Benutzer ADMIN erhalten sollte, nun an dich gesendet werden.


    Die Lösung (temporär):

    Diese Lösung ist temporär, bis vBulletin diesen Exploit offiziell macht. Man sollte vermeiden, dass die Benutzer Zeichen wie & und # bei der Registrierung verwenden. Dafür könnt ihr folgende Regel eintragen:

    AdminCP -> vBulletin-Einstellungen -> Benutzer: Registrierung -> Benutzername mit Regulären Ausdrücken überprüfen

    Code:
    ^[a-zA-Z0-9\.@_ ]+$
    Damit können Benutzer alle alphanumerische Zeichen, die Zeichen @, _, und das Leerzeichen für ihren Benutzernamen verwenden.

    Quellen:

    Security flaw found in all vBulletin versions

    Potential security issue in all vB versions

    Diskussion auf vBulletin.com:

    vBulletin Community Forum

    Viele Grüße.
    Last edited by Fabio Köcher; 09-05-2010 at 07:10 AM.

  2. #2
    Member
    Real Name
    Jann Hendrik Bekaan
    Join Date
    Mar 2007
    Posts
    93
    Liked
    0 times
    Danke für den Hinweis!

  3. #3
    Senior Member Micky_1's Avatar
    Real Name
    Michael
    Join Date
    Jan 2009
    Posts
    306
    Liked
    0 times
    Hi Fabio,

    gilt das jetzt nur für die 3.8.x Boards oder auch für die 4.0.x Boards? Und was ist wenn diese Regel drin ist und es gibt schon User die z.B. das &-Zeichen verwenden, können die sich nicht mehr einloggen?

  4. #4
    Senior Member
    Real Name
    Fabio
    Join Date
    Jul 2008
    Location
    Germany
    Posts
    757
    Liked
    11 times
    Blog Entries
    1
    Hallo Michael,

    das betrifft alle vBulletin 3 Foren. Diese Regel wirkt sich nur auf Neuanmeldungen aus und beugt somit "nur" vor.


    Gruß,
    Fabio

  5. #5
    Senior Member Micky_1's Avatar
    Real Name
    Michael
    Join Date
    Jan 2009
    Posts
    306
    Liked
    0 times
    Okay, dann betrifft es mich ja nicht.

  6. #6
    Senior Member
    Real Name
    thompson
    Join Date
    Jul 2007
    Posts
    198
    Liked
    0 times
    danke für den hinweis.

  7. #7
    Member
    Real Name
    Jörg
    Join Date
    Sep 2008
    Posts
    55
    Liked
    1 times
    Hallo,

    der User kann damit aber "nur" die PNs an den Admin abfangen, oder hat er gar Admin-Rechte?

  8. #8
    Senior Member
    Real Name
    Fabio
    Join Date
    Jul 2008
    Location
    Germany
    Posts
    757
    Liked
    11 times
    Blog Entries
    1
    "Nur" die PNs abfangen. Er hat dann praktisch einen Fake-Account.

  9. #9
    Member
    Real Name
    Jörg
    Join Date
    Sep 2008
    Posts
    55
    Liked
    1 times
    Ui, hoffentlich wird das schnell gefixt. Danke für diese wichtige Info!

Similar Threads

  1. habe ich unterschiedliche Sprachdatei-Versionen?
    By Jann Hendrik in forum Deutsch
    Replies: 2
    Last Post: 04-24-2010, 02:56 PM
  2. Replies: 0
    Last Post: 02-05-2008, 07:04 AM
  3. Welche vB Versionen werden unterstützt
    By smag in forum Pre-Sales Questions
    Replies: 1
    Last Post: 02-04-2008, 01:20 PM
  4. Replies: 0
    Last Post: 12-17-2005, 02:11 PM

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •