PDA

Voir la version complète : Faille de sécurité critique dans vBulletin 3.0.0 Release Candidate 1


Lumina
04/01/2004, 21h00
Bonjour,

Pour mon retour, j'annonce une nouvelle grave : une faille de sécurité critique est présente en version RC1 !

Si vous avez déjà installé cette version sur un forum public, il est souhaitable de fermer temporairement votre forum.

[ajout]

Un patch est désormais disponible :
http://www.vbulletin.com/forum/showpost.php?p=586786 (http://www.vbulletin.com/forum/showpost.php?p=586786)
http://www2.vbulletin.com/forum/showpost.php?p=586786 (si l'adresse précédente ne fonctionne pas)

[ajout]

Cette faille ne concerne que les versions RC1 de vbulletin téléchargées le 3 et le 4 janvier.

Pitchoune
04/01/2004, 21h05
Pas encore installée, qu'en local.

Merci pour la nouvelle !

Par contre, tu aurais un lien de la discussion sur vb.com si une discussion a été ouverte ?

Lumina
04/01/2004, 21h07
Vous ne trouverez pas d'info officielle pour le moment, car le bug concerné dans le bug tracker de Jelsoft vient de passer en invisible.

http://www.vbulletin.com/forum/bugs.php?do=view&bugid=1694

Pitchoune
04/01/2004, 21h10
Ok on attend des nouvelles dans ce cas-là.

thc
04/01/2004, 21h12
dommage deja installee :( :( :( :004: :004:

j espere qu ils vont se bouger rapidos :055: :055: :055:

Lumina
04/01/2004, 21h26
Conseil personnel : fermez temporairement votre forum si il est en RC1.

DiDzI
04/01/2004, 21h28
Hum je vais voir ça de plus prêt

Sophocle
04/01/2004, 21h30
Conseil confirmé : fermez votre forum si vous êtes en RC1.

thc
04/01/2004, 21h32
Conseil confirmé : fermez les inscriptions et votre forum si vous êtes en RC1.
c est fait merci beaucoup

Pitchoune
04/01/2004, 21h33
C'est seulement sur la version RC1 ou aussi les versions antérieures ?

Je crois que j'aurais pas dû poser cette question, on va tous repasser en vB 2.x

Lumina
04/01/2004, 21h34
Seulement en RC1

thc
04/01/2004, 21h36
au fait le forum complet faut fermer ou juste les ins.criptions ???

Pitchoune
04/01/2004, 21h39
Tout le forum.

Yvann
04/01/2004, 22h17
Que permet la faille de sécurité ?

thc
04/01/2004, 22h19
oui j aurais aime savoir aussi !!!

Pitchoune
04/01/2004, 22h23
Qelque chose de bien grave si le forum est à fermer en entier.

Lumina
04/01/2004, 22h24
Si on le dit, il y aura des forums piratés, et ce n'est dans l'intérêt de personne.

Il est important de savoir que "fermer les forums" est nécessaire et suffisant pour se protéger.

thc
04/01/2004, 22h24
ok merci a vous
attendons que cela soit resolu
fais chier quand meme

Lumina
04/01/2004, 22h26
Si vous souhaitez informer vos visiteurs, vous pouvez donner un lien vers cette présente discussion dans le message explicatif de fermeture du forum.

thc
04/01/2004, 22h26
ce que je vais faire merci

Yvann
04/01/2004, 22h34
Si on le dit, il y aura des forums piratés, et ce n'est dans l'intérêt de personne.

Il est important de savoir que "fermer les forums" est nécessaire et suffisant pour se protéger.
Dire ce que cela fait ne donne pas la solution pour le faire ;)

Pitchoune
04/01/2004, 22h36
Si tu as envie de voir une base de données vide, laisse ton forum en RC1 ouvert :)

J'ai peut-être une idée de ce que cette faille peut être, mais pas un mot ici, ni ailleurs de ma part.

Eve_Ra
04/01/2004, 22h42
Eh bien .... j'espère que Darky et Darth-Sidious vont lire ça, car styles-vbulletin.com a été mis à jour en RC1.

Lumina
04/01/2004, 23h43
Voilà, le patch est disponible :
http://www.vbulletin.com/forum/showpost.php?p=586786
http://www2.vbulletin.com/forum/showpost.php?p=586786 (si l'adresse précédente ne fonctionne pas)

thc
04/01/2004, 23h47
Voila, le patch est disponible :
http://www2.vbulletin.com/forum/showpost.php?p=586786
petite question bete !!
je remplace les fichiers avec ceux la ?? c est tout ???

d avance merci

Pitchoune
04/01/2004, 23h49
Vi, suffit de remplacer ;)

Lumina, tu pourrais nous dire ce en quoi consistait ce problème maintenant qu'il peut être patché ?

si tu veux pas en public, je suis là sur ICQ ;)

thc
04/01/2004, 23h50
impeccable merci

Gizmo
04/01/2004, 23h56
Oula c'était mauvais signe ca, heureusement qu'un patch est deja disponible.

Lumina
05/01/2004, 00h09
Nous, je ne donnerai pas plus d'explications que n'en donne Jelsoft. À la fois parce qu'il reste des forums vulnérables (comme le site cité par Eve Ra) et parce que si un site venait à être piraté à cause de mes explications, je pourrais être comdamnée pour complicité ou autre chose.

oxydeart
05/01/2004, 00h40
ben flute alors je ne sais aller sur aucune des url de Lumina ou de Eve_Ra pour le patch comment ca se fait ca ?

Pitchoune
05/01/2004, 00h43
Re-essayes, ça doit passer.

Sinon, déco-reco et retentes les 2 adresses.

oxydeart
05/01/2004, 00h46
Forbidden
You don't have permission to access /forum/showpost.php on this server.


--------------------------------------------------------------------------------

Apache/1.3.29 Server at www2.vbulletin.com Port 80

Lumina
05/01/2004, 00h47
retire le "2".

oxydeart
05/01/2004, 00h50
oui là c bon merci Lumina ;)

Eve_Ra
05/01/2004, 01h14
Ils ont vite réagi, chez Jelsoft !! j'ai déja mis à jour ma version locale, bien qu'elle n'ait aucun accès extérieur.

Pitchoune
05/01/2004, 01h16
Ben attends, vu le bug que ça devait être, ils avaient intérêt à vite agir !

Sophocle
05/01/2004, 01h53
Cette faille est aussi valable sur vbulletin gamma. Il est indispensable de mettre votre forum à jour pour éviter tout risque d'intrusion.

thc
05/01/2004, 02h06
esperons qu il n y aura pas d autres surprises dans le meme genre !!!

Lumina
05/01/2004, 02h09
Sophocle, il est expliqué plusieurs fois au cours de la discussion que ce n'est que pour RC1...

Darth-sidious
05/01/2004, 02h13
Eh bien .... j'espère que Darky et Darth-Sidious vont lire ça, car styles-vbulletin.com a été mis à jour en RC1.
t'en fait pas chaton je patche de suite ;)

Sophocle
05/01/2004, 02h19
Sophocle, il est expliqué plusieurs fois au cours de la discussion que ce n'est que pour RC1...
Ben compare les fichiers ma chérie et tu verras que les fichiers de la version gamma sont aussi pourris que ceux de la version RC1 :D

Mennen
05/01/2004, 13h42
mdr, c'est un vrai chan ici :011:

merci pour ces infos, je vais me mettre a jour :)

Pitchoune
05/01/2004, 20h43
Ben compare les fichiers ma chérie et tu verras que les fichiers de la version gamma sont aussi pourris que ceux de la version RC1 :D
Je te répondrais par ça :

On Sunday a bug was discovered in the Release Candidate 1 code that we felt represented a security problem, and a patch release was issued. This issue affects only RC1 and only users who registered on the board after RC1 was installed. This bug has been eliminated completely for RC2 and we would recommend that any board running RC1 should upgrade to RC2 as soon as possible.
http://www.vbulletin.com/forum/showthread.php?t=91204

:)

Sophocle
05/01/2004, 21h11
Oui, alors ça, c'est facile de faire cette remarque alors que le message de Kier est postérieur à mon intervention :D Mieux vaut alerter du monde pour rien que ne pas alerter quand un risque existe.

DiDzI
05/01/2004, 21h41
Comme le dit sophocle je vient de test la faille sur mon forum en gamma est ça marche aussi.

Ps : Pour ceux qui voudrais connaitre la faille vous m'oubliez ;)

Lumina
06/01/2004, 01h32
Didzi, moi j'ai testé en gamma, et ça ne marchait pas.

Thx1133
06/01/2004, 11h21
Moi je connais pas la faille mais j'ai upgradé en RC2 :D

Pitchoune
06/01/2004, 13h41
J'aime quand on réagit comme ça ;)

Par contre, mets à jour la version de ton vB dans ton profil :)

Thx1133
06/01/2004, 14h08
Oula vi, j'ai oublié ^^

Symen_4ab
06/01/2004, 17h48
Forum patché de mon côté aussi (merci pour le mail, ils sont un peu avares en messages chez jelsoft, rien reçu de leur part, pour une faille pareille, ils pourraient se le permettre).

Sinon, la faille est en effet assez énorme, et plutôt facile à découvrir en comparant les fichiers qu'ils proposaient comme patch et les anciennes version des mêmes fichiers...

HiDeo
06/01/2004, 21h00
Bon moi rien téléchargé on va aller téléchargé la derniere :D

lich
07/01/2004, 20h24
Salut.
ou je peux telecharger le patch?
Car il n'y a plus d'endroit ou l'on peut le prendre.

Merci d'avence.

Pitchoune
07/01/2004, 20h29
Télécharges la version RC2, le patch est dedans ;)

Gizmo
07/01/2004, 21h01
ils sont un peu avares en messages chez jelsoft, rien reçu de leur part, pour une faille pareille, ils pourraient se le permettre
Tu m'étonnes :D

lich
07/01/2004, 22h20
Télécharges la version RC2, le patch est dedans ;)
Et ou je peux la telecharger? :)

merci d'avence ;)
a+

Pitchoune
07/01/2004, 22h22
On dirait que tu as pas la licence....

http://www.vbulletin.com/members/

Gizmo
07/01/2004, 22h36
Rappelle lui quand meme que c'est payant...juste au cas ou...:p

Gizmo
07/01/2004, 22h37
Si le lien ne marche pas essaye www2.vbulletin.com/members

Eve_Ra
07/01/2004, 22h41
Mais sans licence tu ne peux pas y accéder !!!!

Darth-sidious
08/01/2004, 01h32
lol :D

HiDeo
08/01/2004, 06h37
Hihi :D

Gizmo
08/01/2004, 07h26
Au moins comme ca on sera fixé :)