-
Die bug heb ik ontdekt in 2.0.15. Met de fix van een oude Phpbb was er een nieuwe bug bijgekomen die je in staat stelde om PHP code uit te voeren op de server. De fix heeft men in 2.0.16 aangebracht zoals hierboven te lezen valt (htmlspecialchars). Dit risico loop je gewoon met OSS en is geen specifiek Phpbb probleem want ook in andere fora zitten bugs.
Wat je natuurlijk ook kunt doen is je server op filesystem niveau en je PHP parser beveiligen zodat de meest standaard exploits en wormen (die zich vooral op generieke configuraties richten) jou niet snel zullen treffen. Helaas draaien de meeste mensen hun systeem zonder veiligheid aan te brengen op verschillende lagen en zijn dus vatbaar voor de standaard virussen en attacks. Dit zou standard practise moeten zijn zeker gezien de hoeveelheid virussen en wormen die voor Linux en andere systemen beschikbaar zijn.
Ohja, in het geval van PhpBb kun je zorgen dat je klanten geabonneerd zijn op de mailinglist van dit product. En zoals de vorige reactie al zegt: het admin panel waarschuwt voor nieuwe updates.
M.i. is iedereen verantwoordelijk voor zijn eigen stukje beveiliging. Een klant wordt gehacked met zijn PhpBb omdat hij deze niet heeft bijgehouden: eigen verantwoordelijkheid. De hoster heeft zijn security ook niet op orde en wordt via zijn klant gehacked: beide verantwoordelijk.
-
Bedankt voor de tip.
Ga eens kijken! Heb zelf ook phpbb2
-
eh... dit topic is like, 2 jaar oud? mss maar uit annoucements lijst halen
-
updaten updaten en nog eens updaten
htaccess doet ook wonderen.
-
@Gazkin, stoppen met kicken van topic van voor de oorlog! :(