A phpBB évtizedes azonosítási kiskapuját végre bezárták
Ezt jól illusztrálja, hogy egy tíz éve rejtőző, súlyos biztonsági rés most derült ki a phpBB fórummotorban: a sebezhetőség lehetővé teszi, hogy bárki bejelentkezhessen bármely felhasználó, akár rendszergazda nevében is. Megdöbbentő, hogy a feltöréshez nem kell különösebb számítástechnikai tudás vagy speciális beállítás, egyszerűen végrehajtható egyetlen HTTP-kéréssel. Mindez a jelenlegi 3.x és 4.x verziókat érinti, egészen a 3.3.16-os és 4.0.0-a2-es kiadásokig.
Azonnali intézkedések szükségesek
Nem hagyható figyelmen kívül, hogy a feltárt hiba olyan régi, hogy a legtöbb aktív phpBB-fórum is veszélyben van, hiszen a fórumok jelentős része alapértelmezett beállításokat használ. A biztonsági rést június 2-án fedezte fel az Aikido biztonsági kutatócsapata, és villámgyorsan jelentették a fejlesztőknek, akik négy nap alatt orvosolták a problémát a 3.3.17-es verzióban. Fontos, hogy mindenki frissítsen: a 3.3.16-nál korábbi verziót használóknak 3.3.17-re kell frissíteniük, a 4.x ágnál pedig egyelőre nincs teljesen biztonságos kiadás.
Milyen veszélyek leselkednek a fórumokra?
Ha egy támadó bejut rendszergazdai jogkörrel, minden privát üzenetet elolvashat, tartalmakat és felhasználói fiókokat módosíthat vagy törölhet, akár a teljes fórumot is megszüntetheti. Mivel a taglista alapértelmezés szerint nyilvános, a célpontok kiválasztása gyerekjáték. Szerencsére a fórummotor külön jelszóellenőrzéssel védi az adminisztrációs felületet, így távoli kódfuttatás közvetlenül nem lehetséges.
Mi lesz az OAuth-alapú beléptetéssel?
Érintett fórumok esetén egyetlen változás okozhat fennakadást: az OAuth-átirányítás helye mostantól megváltozott, ezért a kapcsolódó fórumokban módosítani kell a beállításokat. Ez a legtöbb esetben gyorsan javítható.
Mire számíthatunk a jövőben?
Az Aikido egyelőre visszatartja a technikai részleteket, hogy mindenkinek legyen ideje frissíteni, és kifejezetten figyelmeztették a nagyobb fórumok adminisztrátorait is. A biztonsági rés pontos leírását majd csak később hozzák nyilvánosságra.
2026, adrienne, www.bleepingcomputer.com alapján
filózó
Te mit gondolsz arról, hogy ilyen sokáig rejtve maradt ez a hiba?
Jó példa erre, hogy Maine állam kénytelen volt leállítani a nyilvános adatszivárgás-bejelentő portálját, miután ismeretlenek hamis biztonsági incidensekről szóló közleményeket töltöttek fel a hivatalos rendszerbe...
A Parker Solar Probe újabb látványos repülést hajtott végre a Nap körül, ezzel az emberiség csillagokhoz írt történetének egyik legizgalmasabb fejezetét folytatva...
Az Amazon egy merőben új hálózati topológiát fejlesztett ki, amely akár egyharmaddal gyorsabb, és 40 százalékkal energiahatékonyabb a hagyományos, hierarchikus hálózati rendszereknél...
Az Alphabet (GOOGL) az egyik legnépszerűbb befektetés a világ legnagyobb alapkezelői számára, és a Chase Coleman vezette Tiger Global Managementnél is ez a legnagyobb portfólióelem...
💡 Évtizedek óta tartja magát a tévhit, hogy az öregedés egyet jelent a szellemi hanyatlással, de a legfrissebb tudományos eredmények minden várakozást felülmúltak...
Az E-ink kijelzők mindig is híresek voltak az energiatakarékosságukról és szemkímélő megjelenítésükről, de a lassú frissítési sebességük miatt eddig kevéssé voltak alkalmasak számítógép-monitorként...
Tipikus eset, amikor a múlt technológiája váratlanul bukkan elő a mindennapokban: a London Docklands Light Railway (DLR) egyik Limehouse állomásán XP-korszakbeli Windows jelent meg a kijelzőn...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Monthly Dystopia (iPhone/iPad)A Monthly Dystopia egy túlélő játék, amelyet George Orwell 1984 című regénye inspirált...
😵 Az indonéziai Batang Toru-erdő sűrű lombjai között az emberiség legritkább emberszabású majmai, a Tapanuli orángutánok hónapokig szinte láthatatlanul éltek – egészen addig, amíg egy négy napig tomboló, a klímaváltozás miatt felerősödött ciklon le nem sújtott rájuk...
Rövid áttekintő: Vallásszabadságot hirdet az Edictum Mediolanense, Rhode Island betiltja a rabszolgák behozatalát, a Pentagon Papers publikálása pedig alapjaiban rázza meg az amerikai közvéleményt...
📦 Továbbá megemlíthető, hogy a vállalati információ-visszakeresésben eddig megszokott módszerek – ahol egyszerű szövegfeldolgozóval alakítják át a weboldalakat vagy dokumentumokat szöveggé – komoly hátrányokkal járnak...
Az ízületi porckopás világszerte emberek millióinak életét keseríti meg: a mozgás fájdalmassá válik, a hétköznapi tevékenységek is nehézzé, küzdelmessé lesznek...
💫 Továbbra is kevesen gondolnának arra, hogy egy rövid távú, alacsony kalóriatartalmú diéta nemcsak a testsúlycsökkentésben lehet hasznos, hanem az íny gyulladásának csökkentésében is komoly szerepet játszhat...
Elon Musk legendás vállalata, a SpaceX lenyűgöző startot vett a Nasdaqon: a részvények már a nyitány után 20%-kal drágultak, 162 dollárig emelkedtek, miután az elsődleges részvénykibocsátási árat 135 dolláron állapították meg...
🔥 Az elmúlt hetekben felröppent a hír, hogy az Asus legújabb, elvileg minden olvadási problémát megszüntető grafikuskártya-kábele – a ROG Equalizer – szintén megadta magát, méghozzá látványosan...
💸 A világhírű VanEck vagyonkezelő új, Nasdaqon jegyzett BNB ETF-jével mostantól bárki egyszerűen fektethet a Binance Coinba hagyományos brókerszámlán keresztül...
🖤 Lényeges, hogy a 25 éves klasszikus szerepjáték újjáélesztett verziója, a Gothic Remake, elképesztő rajttal már egy hét alatt elérte az 500 000 eladott példányt...
💸 Az USA nem kevesebb mint 730 milliárd forintot fektet be a kvantumszámítógépek fejlesztésébe, miközben a másik oldalon, a védelem oldalán veszélyesen lelassult az innováció...
Megemlíthető továbbá, hogy Toronto péntek este igazi futballünnepet ígér, hiszen a 2026-os labdarúgó-világbajnokság egyik házigazdája, Kanada Bosznia és Hercegovina ellen kezdi meg szereplését a B csoport nyitómeccsén...
🎧 Justin Bieber legújabb fejlesztéseivel rukkolt elő saját lifestyle márkája, a SKYLRK égisze alatt, ahol most két vadonatúj Bluetooth hangszóró és egy vezeték nélküli fejhallgató jelentek meg...