phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Zde najdete veškeré články portálu phpBB.cz
ameeck
Příspěvky: 6425
Registrován: ned 06. lis 2005 1:00:00

phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od ameeck » sob 06. bře 2010 16:16:55

Zhruba před týdnem byla vydaná nová verze phpBB - 3.0.7, šlo hlavně o bugfix release, která měla opravit chyby uvedené v 3.0.6, která přinesla mnoho nových funkcí.

Bohužel se do 3.0.7 dostala nepříjemná bezpečnostní díra, která sice neohrožuje bezpečnost serveru, bohužel ale může zveřejnit příspěvky ze skrytých fór.

Skupiny, které mají oprávnění Ne nebo Nikdy do určitých fór je mohou přečíst.

Pro opravu si otevřete soubor feed.php a najděte řádek 525:

Kód: Vybrat vše

$forum_ids = array_keys($auth->acl_getf('f_read')); 
a změnte ho na:

Kód: Vybrat vše

$forum_ids = array_keys($auth->acl_getf('f_read', true)); 
V souboru constants.php najděte řádek PHPBB_VERSION a změnte verzi na 3.0.7-PL1.

Nakonec si stáhněte soubor install/database_update.php z 3.0.7-PL1 a spusťte ho na serveru.

Tyto upravy platí pokud máte nainstalovano phpBB 3.0.7, pokud máte phpBB 3.0.6, nejdříve aktualizujte na 3.0.7 a pak proveďte opravu.

Pro zvědavé: PL znamená Patch Level a je to druh vydání nové verze, které je pouze na úrovni nejnutnějšího krátkého bugfixu.

Uživatel
Příspěvky: 307
Registrován: pát 08. úno 2008 12:31:03

Re: phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od Uživatel » sob 06. bře 2010 16:38:35

Bude ke ztažení i zde na foru ?

Starbucg
Příspěvky: 128
Registrován: ned 30. srp 2009 16:10:39
Bydliště: */root/domains/www/
Kontaktovat uživatele:

Re: phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od Starbucg » sob 06. bře 2010 17:30:02

Než ji hodí sem na fórum, tak je ke stažení tady:

http://www.phpbb.com/downloads/olympus.php

jazykový balík je zde:

http://www.phpbb.cz/files/phpbb3.0.7_lang_cs.zip

a nebo přímo s integrovaným jazykovým balíkem zde:

http://www.foradmin.net/viewtopic.php?f=27&t=13

Vojta.ov
Příspěvky: 6
Registrován: sob 06. úno 2010 15:29:22

Re: phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od Vojta.ov » ned 07. bře 2010 1:45:36

Dnes jsem prováděl aktualizaci z 3.0.6 na 3.0.7-PL1 a vše je v pořádku. Zmiňovaný řádek byl již upravený.

Starbucg
Příspěvky: 128
Registrován: ned 30. srp 2009 16:10:39
Bydliště: */root/domains/www/
Kontaktovat uživatele:

Re: phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od Starbucg » ned 07. bře 2010 2:55:08

Ano, ve verzi 3.0.7-PL1 je řádek opravený. Proto byla tato verze vydána.

Vojta.ov
Příspěvky: 6
Registrován: sob 06. úno 2010 15:29:22

Re: phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od Vojta.ov » ned 07. bře 2010 10:45:03

Ahá, pochopil jsem to tak, že se jedná o obě verze (zmátl mě nadpis).

Fit
Příspěvky: 126
Registrován: pát 30. led 2009 14:53:24

Re: phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od Fit » pon 08. bře 2010 17:22:00

Já jsem teda nic manuálně neupravoval, pouze jsem stáhnul klasický balík pro automatickou aktualizaci 3.0.7to3.0.7-PL1 a normálně jsem udělal update a vše bez problémů. Samozřejmě v tom balíku jsem i kopíroval onen soubor feed.php, takže se to změnilo a je to v pořádku. Takže toto je taky řešení... ;-)

Nostradamus

Re: phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od Nostradamus » čtv 11. bře 2010 23:37:39

Po aktualizaci u mě nastal problém!
Když se přihlašuji jako administrátor, tak po druhém zadání hesla systém sice hlásí, že mě přepne do administrátorského panelu, ale nestane se tak! Musím kliknout na odkaz "Administrace fóra".
Při odhlašování z ACP problém není. Systém sám přepne na hlavní stránku fóra.
Co s tím? Máte někdo podobnou zkušenost?
Díky.

Uživatel
Příspěvky: 307
Registrován: pát 08. úno 2008 12:31:03

Re: phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od Uživatel » čtv 11. bře 2010 23:41:32

Jsem na tom stejně.
Problém je asi v neaktualni verzi templatu.
V prosilveru i subsilveru2 to funguje bez problémů.

Senky
Podpora
Podpora
Příspěvky: 2321
Registrován: sob 04. črc 2009 13:33:10

Re: phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od Senky » čtv 11. bře 2010 23:44:37

‎‏‏‎ ‎‏‏‎ ‎‏‏‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎ ‎‏‎‏‏‎ ‎ ‎ ‎🔔
Browser & Mobile Notifications Extension
Nyní také podpora Safari (macOS i iOS)

Nostradamus

Re: phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od Nostradamus » pát 12. bře 2010 9:57:36

To "Senky"!
Thenkjú very mač... :D

xeflex
Příspěvky: 45
Registrován: pon 28. pro 2009 20:23:36

Re: phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od xeflex » ned 21. bře 2010 14:18:40

Chápu to dobře když si stahnu todle http://www.phpbb.com/files/release/phpBB-3.0.7-PL1.zip tak ta chyba je tam orpavena že ??

Senky
Podpora
Podpora
Příspěvky: 2321
Registrován: sob 04. črc 2009 13:33:10

Re: phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od Senky » ned 21. bře 2010 15:21:01

Myslím, že tam ešte nie. Že to bude až od 3.0.8
‎‏‏‎ ‎‏‏‎ ‎‏‏‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎ ‎‏‎‏‏‎ ‎ ‎ ‎🔔
Browser & Mobile Notifications Extension
Nyní také podpora Safari (macOS i iOS)

ameeck
Příspěvky: 6425
Registrován: ned 06. lis 2005 1:00:00

Re: phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od ameeck » ned 21. bře 2010 15:23:29

Senky píše:Myslím, že tam ešte nie. Že to bude až od 3.0.8
Ne, chyba byla v 3.0.7, 3.0.7-PL1 ji opravuje.

Senky
Podpora
Podpora
Příspěvky: 2321
Registrován: sob 04. črc 2009 13:33:10

Re: phpBB 3.0.7 a 3.0.7-PL1 - pozor na bezpečností opravu!

Příspěvek od Senky » ned 21. bře 2010 20:54:35

Hmm, však v pl1 sa opravilo iba to oprávnenie čítať feed, tu sa hovorí o odkaze do acp po prihlásení, nie? :-)
‎‏‏‎ ‎‏‏‎ ‎‏‏‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎‏‏‎ ‎ ‎‏‎‏‏‎ ‎ ‎ ‎🔔
Browser & Mobile Notifications Extension
Nyní také podpora Safari (macOS i iOS)

Odpovědět