Русское сообщество fluxbb

Быстрый лёгкий надёжный форумный движок

Вы не вошли.

Объявление

Вы можете внести свой вклад в содержание сайта. Жертвователи попадут в почетную группу "Спонсоры". Поддержать сайт.

#1 2010-08-09 15:35:23

Visman
Administrator
Из Сибирь
Зарегистрирован: 2009-06-08
Сообщений: 2,236
Сайт

Вышел релиз 1.4.2

Новость тут: http://fluxbb.org/forums/viewtopic.php?id=4504

Вышла версия раньше времени из-за критической уязвимости в PHP <= 5.2.13/5.3.2.

Редактировался Visman (2010-08-09 15:45:50)

Offline

#2 2010-08-09 15:54:27

artoodetoo
Admin by chance
Зарегистрирован: 2008-09-09
Сообщений: 887
Сайт

Re: Вышел релиз 1.4.2

PHP unserialize() vulnerability affects cookie data
Reported by: Smartys
ню-ню. вообще-то это я обратил внимание Смартиса и Рене smile молодцы что быстро отреагировали, суток не прошло

Уязвимость через десериализацию данных, поступающих от пользвателя. Старый добрый принцип: никогда не доверяй пользовательским данным. В этом случае речь про unserialize() при проверке авторизационных кук. Очень многие популярные скрипты (были) уязвимы. Например необходимо срочно обновлять phpmyadmin, если кто этого не сделал.

Любопытно, что PunBB давно не обновляется и, кажется, та же потенциальная дыра остаётся открытой у них.


There are two hard things in computer science: cache invalidation, naming things, and off-by-one errors.

Offline

#3 2010-08-09 17:23:11

hcs
Administrator
Зарегистрирован: 2008-09-05
Сообщений: 85

Re: Вышел релиз 1.4.2

PunBB лишен этой уязвимости, куки хранятся в виде закодированной base64 строки  с разделителями.

Offline

#4 2010-08-09 17:32:37

artoodetoo
Admin by chance
Зарегистрирован: 2008-09-09
Сообщений: 887
Сайт

Re: Вышел релиз 1.4.2

это 1.3, а на старый 1.2 они ничего не будут накатывать?


There are two hard things in computer science: cache invalidation, naming things, and off-by-one errors.

Offline

#5 2010-08-09 17:57:28

artoodetoo
Admin by chance
Зарегистрирован: 2008-09-09
Сообщений: 887
Сайт

Re: Вышел релиз 1.4.2

Я обновил репозитарий и этот форум до v1.4.2
Приветствую нового админа!


There are two hard things in computer science: cache invalidation, naming things, and off-by-one errors.

Offline

#6 2010-08-09 18:56:45

Visman
Administrator
Из Сибирь
Зарегистрирован: 2009-06-08
Сообщений: 2,236
Сайт

Re: Вышел релиз 1.4.2

smile
оффтоп: Всех забаню!

Offline

#7 2010-08-09 19:06:42

Che77
Участник
Зарегистрирован: 2010-08-09
Сообщений: 1

Re: Вышел релиз 1.4.2

artoodetoo пишет:

PHP unserialize() vulnerability affects cookie data
Reported by: Smartys
ню-ню. вообще-то это я обратил внимание Смартиса и Рене smile молодцы что быстро отреагировали, суток не прошло

Уязвимость через десериализацию данных, поступающих от пользвателя. Старый добрый принцип: никогда не доверяй пользовательским данным. В этом случае речь про unserialize() при проверке авторизационных кук. Очень многие популярные скрипты (были) уязвимы. Например необходимо срочно обновлять phpmyadmin, если кто этого не сделал.

Любопытно, что PunBB давно не обновляется и, кажется, та же потенциальная дыра остаётся открытой у них.

Хм...

if (!isset($pun_user['id']) || md5($cookie_seed.$pun_user['password']) !== $cookie['password_hash'])

А где тут уязвимость? roll

Offline

#8 2010-08-09 19:21:12

Visman
Administrator
Из Сибирь
Зарегистрирован: 2009-06-08
Сообщений: 2,236
Сайт

Re: Вышел релиз 1.4.2

Offline

#9 2010-08-09 19:33:39

hcs
Administrator
Зарегистрирован: 2008-09-05
Сообщений: 85

Re: Вышел релиз 1.4.2

Che77,

list($cookie['user_id'], $cookie['password_hash'], $cookie['expiration_time']) = @unserialize($_COOKIE[$cookie_name]);

Offline

#10 2010-08-11 09:54:44

Smilies
Участник
Зарегистрирован: 2008-09-09
Сообщений: 88
Сайт

Re: Вышел релиз 1.4.2

Visman пишет:

Вышла версия раньше времени из-за критической уязвимости в PHP <= 5.2.13/5.3.2.

А что означает "раньше времени" ? Т.е. ожидается ещё одна "окончательная" версия с изменениями, которые не успели включить в новый релиз?

Offline

#11 2010-08-11 11:16:27

artoodetoo
Admin by chance
Зарегистрирован: 2008-09-09
Сообщений: 887
Сайт

Re: Вышел релиз 1.4.2

Не будет никакой "окончательной". Нормальный живой проект постоянно находится в работе. Есть Roadmap проекта, на каждый этап свой набор тикетов. Я так понимаю, в связи с потенциальной угрозой им пришлось какие-то тикеты перебросить на следующий этап и завершить текущий.


There are two hard things in computer science: cache invalidation, naming things, and off-by-one errors.

Offline

#12 2010-08-11 18:29:32

hcs
Administrator
Зарегистрирован: 2008-09-05
Сообщений: 85

Re: Вышел релиз 1.4.2

artoodetoo пишет:

это 1.3, а на старый 1.2 они ничего не будут накатывать?

После жалобы накатили: http://punbb.informer.com/forums/topic/ … unbb-1223/

Offline

Подвал доски

Под управлением FluxBB. Хостинг Hostens