phpBB.com hacké

Forum de discussions générales, sur tous les sujets qui ne trouvent pas leur place ailleurs dans Les Forums phpbb SEO.

Modérateur: Modérateurs

phpBB.com hacké

Messagede SeO » Lun Fév 02, 2009 12:33 pm

phpBB.com viens juste d'être hacké :
http://www.phpbb.com/index.php
Maintenance

We are sorry to report that we have been attacked through a vulnerability in an outdated PHPList installation. phpBB.com and related sites will remain unavailable while we work to recover. No vulnerabilities have been found in the phpBB software itself.

You can download phpBB here: http://www.ohloh.net/p/phpbb

You can get support at the temporary support forums or on IRC: chat.freenode.net #phpbb

– the phpBB team


La bonne nouvelle est que la faille ne viens pas de phpBB3.
Espérons tout de même que cela ne causera pas trop de mal de tête au phpBB group.

Je me demande vraiment ce qui est prouvé quand on hack un script pas à jour, et encore plus quand il s'agit d'un site comme phpBB.com :roll:
SeO
Admin
Admin
 
Messages: 6334
Inscription: Mer Mar 15, 2006 9:41 pm

Publicité

Re: phpBB.com hacké

Messagede MathieuM. » Lun Fév 02, 2009 5:35 pm

SeO a écrit:Je me demande vraiment ce qui est prouvé quand on hack un script pas à jour, et encore plus quand il s'agit d'un site comme phpBB.com :roll:


Rien, mais certaines personnes n'ont pas besoin de raison valable pour emmerder le monde.
Et puis, en étant vraiment tordu, on peut toujours suspecter un "concurrent" de vouloir jouer à "qui a la plus grosse ?" :wink:


Mathieu.
Avatar de l’utilisateur
MathieuM.
phpBB SEO Team
phpBB SEO Team
 
Messages: 1466
Inscription: Dim Fév 10, 2008 9:33 pm
Localisation: Rhône-Alpes

Messagede photos-suede » Ven Fév 06, 2009 10:44 am

le but peut être de recupérer les mots de passe des utilisateurs d'après ce qui est dit dans leur info.
Sur phpbb3, il y a un hashage donc pas de possibilité de revenir en arriére. Ce n'était pas le cas sur phpbb2. Or, les utilisateurs qui ne se sont pas connecté depuis la transition vers phpbb3 ont toujours l'ancien mot de passe dans la base de donnée. Il n'est pas en clair mais il est réversible si on y met du temps.
Beaucoup de gens ont le même mot de passe partout.
photos-suede
 
Messages: 32
Inscription: Jeu Fév 28, 2008 10:00 am

Messagede Laurent85 » Ven Fév 06, 2009 11:56 am

a priori le forum de http://www.flying-bits.org/ s'est fait spammé , il doit y avoir une petite porte quelques part aussi sur phpbb3 :(
Avatar de l’utilisateur
Laurent85
PR1
PR1
 
Messages: 186
Inscription: Lun Fév 18, 2008 11:33 pm

Messagede SeO » Ven Fév 06, 2009 12:59 pm

Oui c'est vrai, et ils ont apparement précisé leur récupération de données en fonction de l'état du mot de passe (non convertit donc).
Mais bon, on imagine mal le directeur du FBI avec un compte sur phpBB.com, et encore moins avec le même mot de passe que pour le bouton rouge, donc ... cela fait pas mal d'effort pour pas grand chose à priori.

Les utilisateurs qui ne se sont jamais connectés depuis la conversion de phpBB.com (plus d'1 an déjà) doivent pour une part non négligeable ne plus correspondre à grand chose d'important ou d'intéressant pour un hacker.
Il n'y a pas non plus d'infos de paiement (type visa etc), et pas besoin du mot de passe (ni de la db de phpbb.com d'ailleurs) pour spammer, donc non, je ne vois toujours pas vraiment l'intérêt de la démarche (intérêt étant entendu dans le sens malveillant bien sûr).

Par contre, cette indisponibilité de phpBB.com coïncide avec la diffusion (qui pourrait être assez massive) d'un script de spam capable de déjouer le captcha de phpBB (le problème remonte pas mal depuis). On pourrait donc imaginer un lien, le hack comme façon de gagner du temps sur un correctif du captcha, et de spammer un max de forum phpBB dans l'intervalle ...
SeO
Admin
Admin
 
Messages: 6334
Inscription: Mer Mar 15, 2006 9:41 pm

Messagede jcg11290 » Ven Fév 06, 2009 4:03 pm

Salut,

SeO a écrit:et de spammer un max de forum phpBB dans l'intervalle ...


Et je peux dire que ça y va à la manoeuvre..

Jusque maintenant, ça venait d'Allemagne et maintenant, les USA s'y mettent.. :?

:wink:
Avatar de l’utilisateur
jcg11290
phpBB SEO Team
phpBB SEO Team
 
Messages: 898
Inscription: Lun Juin 19, 2006 4:11 pm
Localisation: Carcassonne(11)

Re: phpBB.com hacké

Messagede gowap » Ven Fév 06, 2009 8:18 pm

We are sorry to report that we have been attacked through a vulnerability in an outdated PHPList installation.


"Aujourd'hui", le message est différent, ce n'est plus la faute a un prog pas a jour mais a un exploit 0-day:

We are sorry to report that we have been attacked through a 0-day-exploit in our PHPList installation (responsible for the mailing list about new releases).
Gravure-News : la communauté francophone de la gravure de CD/DVD et son forum d'entraide.
Avatar de l’utilisateur
gowap
phpBB SEO Team
phpBB SEO Team
 
Messages: 1510
Inscription: Dim Mai 07, 2006 10:56 pm

Messagede hawk88 » Sam Fév 07, 2009 1:56 pm

SeO a écrit: d'un script de spam capable de déjouer le captcha de


j'ai remarquer que pour la première fois de la semaine je me suis fait spammer dans un forum avec accès libre pour poster.

Depuis que j'ai mis le catchpa avec un peu plus de bruit pas de soucis.

Bizarre tout ca, on verra si on a plus d'explications
Carte virtuelle pour anniversaire, mariage et naissance Faire-Part Virtuelle || Pronostics des matchs de foot sur Toufoot.com Pronostics match de Football || Jeu-Arcade.net, plus de 4000 jeux d'arcade Jeux gratuit d'arcade flash
hawk88
PR2
PR2
 
Messages: 286
Inscription: Ven Jan 05, 2007 9:16 pm

Re: phpBB.com hacké

Messagede dcz » Lun Fév 09, 2009 11:15 am

gowap a écrit:
We are sorry to report that we have been attacked through a vulnerability in an outdated PHPList installation.


"Aujourd'hui", le message est différent, ce n'est plus la faute a un prog pas a jour mais a un exploit 0-day:

We are sorry to report that we have been attacked through a 0-day-exploit in our PHPList installation (responsible for the mailing list about new releases).


C'est que le phpBB Group (les pauvres quand même) ont tout d'abord pensé qu'ils étaient en quelques sorte responsables car ils n'avaient pas maintenu à jour phplist. Enfin, plus précisément parce qu'à ce moment, ils pensaient avoir eu trois jour de retard sur la mise à jour.
Hors, il s'avère qu'ils ont été hacké bien avant, par un petit malin qui a lu le rapport de vulnérabilité de phplist sur milw0rm le jour de sa sortie, et qui, se rappelant que phpBB.com utilisait phplist, l'a exploité.

Le phpBB Group ne pouvait donc rien faire pour prévenir cela, la faille ayant été divulguée et utilisée pas mal de jours avant qu'un patch soit fourni et que l'info ait vraiment tournée sur la faille.

Total, c'est un script kiddie membre de phpBB.com qui nous vaut d'avoir tous (les membres de phpBB.com) eu nos email, et pour certains leur mot de passe, divulgués publiquement.

Vraiment un gros naze ce type.

++
Useful links :
SEO Forum || SEO Directory || SEO phpBB || Search
____________________

Liens Utiles :
Forum référencement || Annuaire référencement || Référencement phpBB || Recherche
dcz
Admin
Admin
 
Messages: 21291
Inscription: Ven Avr 28, 2006 9:03 pm


Retourner vers Discussions Générales

 


  • Articles en relation
    Réponses
    Vus
    Dernier message

Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 4 invités