Admin-Zugriff für alle: Unzählige Onlineforen seit 10 Jahren angreifbar
Sicherheitsforscher von Aikido haben mithilfe künstlicher Intelligenz eine kritische Sicherheitslücke in der weitverbreiteten Forensoftware phpBB entdeckt. Wie die Forscher in einem Blogbeitrag(öffnet im neuen Fenster) schildern, können Angreifer die Authentifizierung umgehen und beliebige Nutzerkonten übernehmen, darunter auch Admin-Accounts. Administratoren sollten zügig auf die neueste Version von phpBB aktualisieren, um ihre Foren zu schützen.
Technische Details zu ihrem Fund halten die Forscher aus Sicherheitsgründen noch zurück, damit Admins zunächst genug Zeit haben, um den verfügbaren Patch einzuspielen. Den Angaben zufolge klafft die Lücke aber schon seit etwa zehn Jahren in phpBB. Sie soll sich ohne spezielle Kenntnisse durch einen einfachen HTTP-Request ausnutzen lassen.
Da phpBB-Foren standardmäßig über öffentliche Mitgliederlisten verfügen, soll ein Angreifer leicht einen Zielnutzer auswählen und diesen übernehmen können. Anschließend kann der Angreifer wohl auf alle Inhalte des jeweiligen Nutzers zugreifen, darunter auch private Nachrichten. Bei Admin-Konten kommen weitreichende administrative Zugriffsmöglichkeiten hinzu, die sich über das ganze Forum erstrecken.
Innerhalb von vier Tagen gepatcht
Als anfällig gelten phpBB-Versionen bis einschließlich 3.3.16 und 4.0.0-a2. Die Forensoftware soll jeweils in der Standardkonfiguration anfällig sein. Die Aikido-Forscher betonen allerdings, dass anhand der Sicherheitslücke keine direkte Schadcodeausführung auf dem zugrundeliegenden Server möglich ist. Eine zusätzliche Passwortabfrage soll vor solchen Attacken schützen.
Die Forscher haben ihre Entdeckung nach eigenen Angaben am 2. Juni über Hackerone(öffnet im neuen Fenster) an die phpBB-Entwickler gemeldet. Seit dem 6. Juni steht mit Version 3.3.17(öffnet im neuen Fenster) ein Patch bereit, der die Lücke schließt. Für die 4er-Version gibt es wohl noch keinen Patch, allerdings hat diese ohnehin noch den Alpha-Status und dürfte daher nicht sehr verbreitet sein.
Die Forensoftware phpBB ist quelloffen(öffnet im neuen Fenster) und erfreute sich in den 2000er Jahren großer Beliebtheit. Doch auch heute laufen noch zahlreiche Internetforen auf dieser Software, darunter das Joomla Forum(öffnet im neuen Fenster) und die Debian User Forums(öffnet im neuen Fenster). Damit dürften Daten von Millionen von Forennutzern auf der ganzen Welt gefährdet sein.
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.