Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

Esta es una discusión para el tema Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1 en el foro Anuncios Oficiales de vBulletin, bajo la categoría Anuncios y Noticias; Hola a todos. Esta nota es para informar a todos los usuarios de vBulletin Hispano acerca de un aparente riesgo de seguridad encontrado en cualquier versión anterior a vBulletin 3.8.6 PL1. El detalle del exploit ...
Página:


+ Responder tema
Página 1 de 3 1 2 3 ÚltimoÚltimo
Resultados 1 al 15 de 41

Temas similares

  1. Seguridad en vbulletin Respuestas: 18
    Por habanero68 en el foro Sala de Charla
  2. Por Rzo en el foro vBulletin 3 - Preguntas, Problemas y Soluciones
  3. Por Alkqeda en el foro vBadvanced CMPS
  4. Por Elmer Hdez en el foro Anuncios Oficiales de vBulletin
  1. #1
    Avatar de Andrés Durán
    Andrés Durán está desconectado Miembro especial Miembro de diamante Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso
    Fecha de ingreso
    23 abr, 09
    Ubicación
    Costa Rica
    Mensajes
    5,478

    Predeterminado Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    Hola a todos.

    Esta nota es para informar a todos los usuarios de vBulletin Hispano acerca de un aparente riesgo de seguridad encontrado en cualquier versión anterior a vBulletin 3.8.6 PL1. El detalle del exploit se encuentra aquí:

    vBulletin 3.8.4 & 3.8.5 Registration Bypass Vulnerability

    Funciona de la siguiente manera:

    1. Ve a la dirección:

    Código:
    http://www.página.com/foro/register.php
    2. Supongamos que en el foro hay un usuario con privilegios administrativos que usa el nombre de usuario ADMIN

    3. Regístrate con el nombre de usuario ADMIN&#00

    4. Completa todo el proceso del registro

    5. Ahora verás el nombre de usuario que acabas de registrar igual al de ADMIN

    El exploit radica en que podrás leer los mensajes privados que reciba el usuario ADMIN.


    La solución (temporal):

    La solución es temporal, mientras vBulletin Solutions hace oficial el exploit. Se debe evitar que los usuarios utilicen los caracteres & y # en el registro. Para ello, colocar la siguiente expresión regular en:

    AdminCP -> Opciones de vBulletin -> Opciones de Registro de Usuarios -> Expresión Regular de Nombre de Usuario

    Código:
    ^[a-zA-Z0-9\.@_ ]+$
    Con eso, los usuarios solo podrán utilizar cualquier caracter alfanumérico, los símbolos @ y _, y el espacio para su nombre de usuario.

    En breve se estará enviando un comunicado a todos los usuarios de vBulletin Hispano, y debido a la gravedad del asunto, se enviará también a todos aquellos que han declinado en recibir correos de parte nuestra.

    Fuentes:

    Serious security flaws found in vBulletin 4.0.x branch - Axivo Forums

    Discusión en vBulletin.com:

    vBulletin Community Forum

    Saludos cordiales.
    "... porque creo firmemente en que algún día habrá una sola nación, hablaremos un mismo idioma, compartiremos la misma ilusión, estaremos unidos por un mismo sentimiento y las fronteras dejarán de existir... y algún día cambiaremos, y todo será mejor... "

  2. #2
    MaRµ está desconectado Miembro especial MaRµ va por un camino distinguido
    Fecha de ingreso
    12 ago, 08
    Mensajes
    30

    Predeterminado Re: Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    A mi me borraron los mensajes privados recibidos jajajajaja. Que estupidez por dios!.

    Bueno, sólo quiero decir que ESE nombre de usuario NO aparece en mi lista de usuarios, así que debe haber otra forma más de hacerlo.

  3. #3
    Avatar de Andrés Durán
    Andrés Durán está desconectado Miembro especial Miembro de diamante Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso
    Fecha de ingreso
    23 abr, 09
    Ubicación
    Costa Rica
    Mensajes
    5,478

    Predeterminado Re: Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    Hola MaRµ,

    Creo que no has entendido el exploit. Se puede utilizar cualquier nombre de usuario existente en el foro que tenga privilegios de acceso administrativos, no necesariamente debe ser ese usuario. Por ejemplo, tú eres administrador(a) en tu foro, y tu nombre de usuario es MaRµ. Quien desee aprovecharse del exploit, se registrará con el nombre de usuario MaRµ&#00.
    "... porque creo firmemente en que algún día habrá una sola nación, hablaremos un mismo idioma, compartiremos la misma ilusión, estaremos unidos por un mismo sentimiento y las fronteras dejarán de existir... y algún día cambiaremos, y todo será mejor... "

  4. #4
    MaRµ está desconectado Miembro especial MaRµ va por un camino distinguido
    Fecha de ingreso
    12 ago, 08
    Mensajes
    30

    Predeterminado Re: Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    Agrego: Ni ese ni ningun usuario administrador similar a los que tengo.

    Jajaja justo agregué la info despues de tu post. Si, me había percatado.

    No hay ningún usuario parecido ni SIMIL a mis usuarios administradores... insisto que debe haber otra forma. Igual gracias. El tema es por donde tengo que empezar a fijarme donde esta el bug.... ya que tengo mas de 30.000 usuarios.

  5. #5
    Avatar de Andrés Durán
    Andrés Durán está desconectado Miembro especial Miembro de diamante Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso
    Fecha de ingreso
    23 abr, 09
    Ubicación
    Costa Rica
    Mensajes
    5,478

    Predeterminado Re: Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    Cita Iniciado por MaRµ Ver mensaje
    El tema es por donde tengo que empezar a fijarme donde esta el bug.... ya que tengo mas de 30.000 usuarios.
    AdminCP -> Usuarios -> Buscar por Usuarios

    "... porque creo firmemente en que algún día habrá una sola nación, hablaremos un mismo idioma, compartiremos la misma ilusión, estaremos unidos por un mismo sentimiento y las fronteras dejarán de existir... y algún día cambiaremos, y todo será mejor... "

  6. #6
    MaRµ está desconectado Miembro especial MaRµ va por un camino distinguido
    Fecha de ingreso
    12 ago, 08
    Mensajes
    30

    Predeterminado Re: Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    si, eso ya esta hecho, pero el asunto es que NO necesariamente tiene que ser el nick SIMILAR a los usuarios administradores. Por ende, tu sugerencia me queda demasiado grande.

    Esta información es relevante, ya que VERIFICO que NO necesariamente tiene que ser un nick de registro SIMILAR a los administradores.

    Tengo un "par" de años vbulletin =D

  7. #7
    Avatar de Andrés Durán
    Andrés Durán está desconectado Miembro especial Miembro de diamante Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso
    Fecha de ingreso
    23 abr, 09
    Ubicación
    Costa Rica
    Mensajes
    5,478

    Predeterminado Re: Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    No es necesario que busques más, si no ha aparecido ningún usuario con un nombre de usuario similar al de algún administrador en tu comunidad. El bug solamente afecta cuentas con privilegios administrativos .

    Aún así, si deseas insistir, esta sentencia SQL servirá:

    SELECT `username` FROM `user` WHERE `username` LIKE '%&#00%'

    Cita Iniciado por MaRµ Ver mensaje
    Tengo un "par" de años vbulletin =D
    Yo uno .
    GeorgeEcuador le gusta esto.
    "... porque creo firmemente en que algún día habrá una sola nación, hablaremos un mismo idioma, compartiremos la misma ilusión, estaremos unidos por un mismo sentimiento y las fronteras dejarán de existir... y algún día cambiaremos, y todo será mejor... "

  8. #8
    Avatar de ras_one
    ras_one está desconectado Miembro especial Miembro de plata ras_one va por un camino distinguido
    Fecha de ingreso
    04 jun, 09
    Mensajes
    81

    Predeterminado Re: Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    Muchas gracias por el aviso!

  9. #9
    Avatar de GeorgeEcuador
    GeorgeEcuador está desconectado Miembro especial Miembro de oro GeorgeEcuador va por un camino distinguido
    Fecha de ingreso
    12 sep, 09
    Ubicación
    Ecuador
    Mensajes
    192

    Predeterminado Re: Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    Verdad gracias por el aviso osea en esas versiones encontraron esos exploit y pueden registrarse usando eso simbolos..

    Nuevamente gracias por esa informacion a los usuarios que usan esas versiones corregir lo mas pronto posible con la solucion temporal..

    Saludos

  10. #10
    Avatar de UndeR
    UndeR está desconectado Miembro especial UndeR va por un camino distinguido
    Fecha de ingreso
    02 sep, 08
    Ubicación
    Neuquén - Argentina
    Mensajes
    46

    Predeterminado Re: Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    Gracias Andrés... como siempre
    UndeR
    vB fan

  11. #11
    Zheive está desconectado Miembro especial Zheive es una cantidad desconocida en este momento
    Fecha de ingreso
    12 may, 10
    Mensajes
    40

    Predeterminado Re: Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    Una duda, y si yo tengo de users administrativo a pepe y pepa y registros los users pepe&#00 y pepa&#00 no se supone que ya nadie podrá hacerlo y por ende, el problema está solucionado? Igual lo he entendido mal, ya que son las 7 y acabo de levantarme. Saludos y muchas gracias por el aviso.

  12. #12
    Avatar de Andrés Durán
    Andrés Durán está desconectado Miembro especial Miembro de diamante Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso Andrés Durán tiene mucho de que estar orgulloso
    Fecha de ingreso
    23 abr, 09
    Ubicación
    Costa Rica
    Mensajes
    5,478

    Predeterminado Re: Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    Hola Juan,

    Aunque registres esos nombres de usuario, los caracteres &#00 desaparecerán del nombre de usuario y podrán volver a registrarse; lo recomendable es aplicar la expresión regular. Recuerda que puedes agregar a la expresión regular tantos símbolos como desees permitir, dentro de los paréntesis cuadrados.

    Saludos.
    "... porque creo firmemente en que algún día habrá una sola nación, hablaremos un mismo idioma, compartiremos la misma ilusión, estaremos unidos por un mismo sentimiento y las fronteras dejarán de existir... y algún día cambiaremos, y todo será mejor... "

  13. #13
    Toni está desconectado Miembro especial Miembro de plata Toni va por un camino distinguido
    Fecha de ingreso
    12 jul, 08
    Mensajes
    94

    Predeterminado Re: Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    ¿Alguien lo ha probado??
    Según vBulletin todavía no está claro que realmente sea un bug o un bulo....

  14. #14
    vbull está desconectado Miembro vbull va por un camino distinguido
    Fecha de ingreso
    30 sep, 05
    Mensajes
    5

    Predeterminado Re: Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    Unos de mis foros esta cerrado. Lo utilizo para proposito de RSS y Adsense solamente y es version 3.8.4. Nade que preocuparme aqui? Ni PMs tiene el admin. Gracia por la alerta.

  15. #15
    Agustin está desconectado Banned Miembro de diamante Agustin va por un camino distinguido
    Fecha de ingreso
    08 ago, 10
    Ubicación
    Resistencia, Chaco, Argentina.
    Mensajes
    506

    Predeterminado Re: Riesgo de seguridad encontrado en versiones anteriores a vBulletin 3.8.6 PL1

    Hola, queria informar que esto no solo se aplica a esa version.
    En la version 4.0.3 sucede lo mismo.
    Saludos.

+ Responder tema
Página 1 de 3 1 2 3 ÚltimoÚltimo