Registrierung Kalender Mitgliederliste Teammitglieder Suche Häufig gestellte Fragen Zur Startseite


Forenuser » Forenanbieter & Forensoftware » WBB - Woltlab Burning Board » Sicherheitsbug - Woltlab modcp.php SQL injection -> Hinweis für alle wbb2.x.x Forenbetreiber » Hallo Gast [Anmelden|Registrieren]
Letzter Beitrag | Erster ungelesener Beitrag Druckvorschau | An Freund senden | Thema zu Favoriten hinzufügen
Neues Thema erstellen Antwort erstellen
Zum Ende der Seite springen Sicherheitsbug - Woltlab modcp.php SQL injection -> Hinweis für alle wbb2.x.x Forenbetreiber
Autor
Beitrag « Vorheriges Thema | Nächstes Thema »
dieschi dieschi ist männlich
Super Moderator


images/avatars/avatar-117.gif

Dabei seit: 08.07.2005
Beiträge: 337
Ort: Odenwald

Lampe Sicherheitsbug - Woltlab modcp.php SQL injection -> Hinweis für alle wbb2.x.x Forenbetreiber Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Sicherheitsbug:

Zitat:
Woltlab Burning Board <= 2.2.2/2.3.3
SQL injection in modcp.php:
--------------------------------
It's possible to execute malicious SQL code through modcp.php.
But we need access to modcp.php. So, we must be a moderator or something like that.

And here is the bug:

/modcp.php?action=post_del&x='SQL_CODE_HERE
/modcp.php?action=post_del&x=6&y='SQL_CODE_HERE

Nachzulesen hier:
http://www.securityfocus.com/archive/1/408660
http://www.securityfocus.com/bid/14617


Wie im Text erklärt wird ist der Bug nur gefährlich wenn ein User Zugriff zum modcp.php hat.
Da man sich aber auch mal mit einem Mod/S-Mod zerstreiten kann ist das fixen des Bugs ein muss!

Aus rechtlichen Gründen (es gibt auch Forenbetreiber ohne legale Lizenz) kann ich den BUGFIX nicht hier posten.
Registriere dich für den BUGFIX im Woltlab-Support-Forum und schalte deinen Account für die WBB-Bereiche frei.
Den BUGFIX findest du anschließend HIER.

__________________
 hallo   Gruß, dieschi
21.08.2005 16:53 dieschi ist offline E-Mail an dieschi senden Homepage von dieschi Beiträge von dieschi suchen Nehmen Sie dieschi in Ihre Freundesliste auf Fügen Sie dieschi in Ihre Kontaktliste ein
Baumstruktur | Brettstruktur
Gehe zu:
Neues Thema erstellen Antwort erstellen
Forenuser » Forenanbieter & Forensoftware » WBB - Woltlab Burning Board » Sicherheitsbug - Woltlab modcp.php SQL injection -> Hinweis für alle wbb2.x.x Forenbetreiber

Forensoftware: Burning Board 2.3.6, entwickelt von WoltLab GmbH