Zwei Schwachstellen in Forensoftware phpBB

Die Schwachstellen in der Open-Source-Forensoftware phpBB erlauben einem Angreifer, Dateien zu löschen beziehungsweise anzusehen.

In Pocket speichern vorlesen Druckansicht 1 Kommentar lesen
Lesezeit: 2 Min.
Von
  • Eric Kuch

Die Schwachstellen in der webbasierten, in PHP geschriebenen Open-Source-Forensoftware phpBB Group erlauben einem entfernten Angreifer, Dateien mit den Rechten des Webservers zu löschen beziehungsweise anzusehen. Laut iDefense sind die Fehler in Version 2.0.11 bestätigt; es wird angenommen, dass auch frühere Versionen davon betroffen sind.

Die erste Schwachstelle ist ein Directory-Traversal-Fehler, wobei der Rückgabewert von "avatarselect" falsch behandelt wird. Dies erlaubt einem entfernten Angreifer, Dateien zu löschen, auf die der Webserver Schreibrechte hat. Damit ein Forensystem anfällig für einen Angriff auf diese Schwachstelle ist, muss die defaultmäßig ausgeschaltete Option "Enable gallery avatars" aktiv sein. Außerdem muss ein Angreifer auf dem anvisierten System bereits einen Account haben, oder es muss ihm erlaubt sein, einen neuen zu erstellen. Die weitere Kompromitierung des Systems kann dann erfolgen, indem ein Angreifer sensitive Dateien, wie zum Beispiel .htaccess-Dateien mit den dort enthaltenen Zugangsberechtigungen löscht.

Die zweite Schwachstelle ist ein Eingabeüberprüfungs-Fehler, wobei von Hand eingegebene Pfade beim Upload eines Avatars falsch behandelt werden. Dies erlaubt einem entfernten Angreifer, Dateien auszulesen. Hier muss der Angreifer ebenfalls einen Account besitzen und die defaultmäßig ausgeschalteten Optionen "Enable remote avatars" und "Enable avatar uploading" müssen eingeschaltet sein.

Zur Fehlerbeseitigung sollte der Administrator des Forensystems ein Update auf Version 2.0.12 durchführen, oder die besagten Optionen bei den Administratoreneinstellungen unter General Admin / Configuration / Avatar Settings ausschalten. Gegen die zweite Schwachstelle hilft es alternativ auch, die PHP-Security-Directive "open_basedir" zu benutzen, um Datei-Operationen auf ein bestimmtes Verzeichnis zu beschränken.

In der Forensoftware phpBB sind in letzter Zeit gehäuft Schwachstellen aufgetreten, die teilweise sogar automatisiert durch Würmer ausgenutzt wurden.

Siehe dazu auch: (eck)