Autor Thema: Sicherheitsleck in YaBB-Forensoftware  (Gelesen 445 mal)

0 Mitglieder und 2 Gäste betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Sicherheitsleck in YaBB-Forensoftware
« am: 13 Juni, 2007, 15:09 »
Der Sicherheitsdienstleister iDefense hat eine Schwachstelle in der Forensoftware Yet another Bulletin Board (YaBB) gemeldet. Die Skripte zur Registrierung eines Benutzers beziehungsweise zum Ändern des Benutzerprofils überprüfen einige Benutzereingaben nicht korrekt. In der Folge können Angreifer ohne gültige Anmeldedaten administrativen Zugang zum YaBB-Forum erhalten und etwa die Templates modifizieren – und dort Perl-Befehle absetzen, die im Kontext des Webservers ausgeführt werden.

Eine neue Software-Version stellen die Entwickler nicht bereit, sie haben jedoch einen Patch entwickelt. Sie empfehlen, den Patch mit der BoardMod-Software in den YaBB-Quellcode einzupflegen und damit die betroffenen Dateien register.pl sowie profile.pl auf dem Server zu überschreiben. Erfahrenere Anwender können den Patch aber auch von Hand einpflegen. Administratoren sollten den Patch sobald wie möglich einspielen, um nicht Gefahr zu laufen, dass das Forum einem Defacement zum Opfer fällt oder dass der Webserver kompromittiert wird.

Siehe dazu auch:

    * YaBB Forum member.vars CRLF Injection Privilege Escalation Vulnerability, Sicherheitsmeldung von iDefense
    * Patch der Entwickler für YaBB 2.1
    * Download der BoardMod-Software

Quelle und Links : http://www.heise.de/security/news/meldung/91099

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )