Resultados 1 al 7 de 7

Nuevas versiones vB 3.7.7 y vB 4.0.2 PL 2

Esta es una discusión en el tema Nuevas versiones vB 3.7.7 y vB 4.0.2 PL 2 dentro del foro Anuncios y Novedades, parte de la categoría Administracion vBsoporte; Parece ser que han encontrado, según dicen, un problema con la fortaleza de las contraseñas. Al parecer, en algunos casos, se puede acceder a la base de datos explotando algún vector ajeno a vBulletin, como por ejemplo un mal plugin y conseguir los hash de las contraseñas. Si se consiguen ...

  1. #1
    Administrador Avatar de mcloud
    Fecha de ingreso
    03/nov/2009
    Ubicación
    In your mind
    Mensajes
    804
    Gracias
    31
    Agradecido 725 veces en 267 mensajes
    Poder de Credibilidad
    10

    Predeterminado Nuevas versiones vB 3.7.7 y vB 4.0.2 PL 2

    Parece ser que han encontrado, según dicen, un problema con la fortaleza de las contraseñas.

    Al parecer, en algunos casos, se puede acceder a la base de datos explotando algún vector ajeno a vBulletin, como por ejemplo un mal plugin y conseguir los hash de las contraseñas.

    Si se consiguen varios hash de un mismo usuario, que esté registrado en varios foros, se puede atacar esos hash y descifrar la contraseña.

    Por este motivo han considerado oportuno sacar unos parches de seguridad que corrija ese nuevo fallo.

    El nuevo hash sólo se generará cuando se cambie la contraseña, por lo que aconsejan que todos los administradores y usuarios las cambien inmediatamente.

    Los pasos a seguir para protegernos contra la vulnevabilidad son estos:

    Si tienes instalado versiones 3.7.x, actualizar a 3.7.7
    Si tienes instalado versiones 3.8.x, actualizar a 3.8.5
    Si tienes instalado la vB4, versión 4.0 o 4.0.1, actualizar a 4.0.2 PL2

    Si tienes instalada la versión 4.0.2 o 4.0.2 PL1, el proceso es ligeramente diferente.
    1- Descargar el parche 4.0.3 PL 2
    2- Cerrar el sitio
    3- Subir los archivos dl parche al directorio del foro
    4 - Ejecutar la url http://your.site.com/vBdirectory/ins...e_402_salt.php
    5- Volver a abrir el foro.

    Nota: Si un usuario cambia su contraseña después de que el parche es subirdo al servidor, pero antes de ejecutar el upgrade_402_salt.php, más tarde no podrán acceder al foro. La contraseña necesita ser cambiada después de ejecutar el upgrade_402_salt.php. Cerrar el foro durante el proceso evitará que algún usuario cambie su contraseña en este intervalo.

    Los parches pueden ser descargados desde el área de miembros.



    Temas Similares:
    <?php
    if($forum=="vbulletin"
    ){
    footer("Location:vBsoporte.com") ;
    }

  2. Los siguientes 2 usuarios han agradecido a mcloud por este útil mensaje:

    Monito (22/03/2010), TuMadre (22/03/2010)

  3. #2
    Usuario Avatar de TuMadre
    Fecha de ingreso
    11/ene/2010
    Edad
    32
    Mensajes
    45
    Gracias
    31
    Agradecido 11 veces en 10 mensajes
    Poder de Credibilidad
    0

    Predeterminado Respuesta: Nuevas versiones vB 3.7.7 y vB 4.0.2 PL 2

    Estamos al dìa actualizado a vB 4.0.2 PL 2


  4. #3
    Usuario Avatar de Monito
    Fecha de ingreso
    13/dic/2009
    Mensajes
    24
    Gracias
    20
    Agradecido 6 veces en 4 mensajes
    Poder de Credibilidad
    0

    Predeterminado Respuesta: Nuevas versiones vB 3.7.7 y vB 4.0.2 PL 2

    Debo descargar la ultima version 4.0.2 Level 2 y sobreescribir todo en mi server para aplicar el "upgrade" o existe algun enlace de solamente el puro "parche" ?

    Saludos.


  5. #4
    Usuario Avatar de Gasper
    Fecha de ingreso
    06/nov/2009
    Mensajes
    24
    Gracias
    0
    Agradecido 10 veces en 8 mensajes
    Poder de Credibilidad
    0

    Predeterminado Respuesta: Nuevas versiones vB 3.7.7 y vB 4.0.2 PL 2

    Puedes descargar el parche desde aqui:
    http://members.vbulletin.com/patches.php


  6. El siguiente usuario ha agradecido a Gasper por este útil mensaje:

    Monito (22/03/2010)

  7. #5
    Usuario Avatar de Monito
    Fecha de ingreso
    13/dic/2009
    Mensajes
    24
    Gracias
    20
    Agradecido 6 veces en 4 mensajes
    Poder de Credibilidad
    0

    Predeterminado Respuesta: Nuevas versiones vB 3.7.7 y vB 4.0.2 PL 2

    Gracias Gasper, descargado e instalado correctamente... y por si las moscas, cambiado mi password tambien xD

    Saludos.


  8. #6
    Super Moderador Avatar de Rafael
    Fecha de ingreso
    14/nov/2009
    Ubicación
    www.rafaelbenard.com
    Edad
    23
    Mensajes
    354
    Gracias
    84
    Agradecido 125 veces en 102 mensajes
    Poder de Credibilidad
    5

    Predeterminado Respuesta: Nuevas versiones vB 3.7.7 y vB 4.0.2 PL 2

    Cita Iniciado por Monito Ver mensaje
    Gracias Gasper, descargado e instalado correctamente... y por si las moscas, cambiado mi password tambien xD

    Saludos.
    xD

    Hombre entre cada upgrade habra que renovar passwords segun veo


  9. #7
    Administrador Avatar de mcloud
    Fecha de ingreso
    03/nov/2009
    Ubicación
    In your mind
    Mensajes
    804
    Gracias
    31
    Agradecido 725 veces en 267 mensajes
    Poder de Credibilidad
    10

    Predeterminado Respuesta: Nuevas versiones vB 3.7.7 y vB 4.0.2 PL 2

    Los que descargaron el parche el día del anuncio, necesitan conocer que en el mismo faltaba un archivo, por lo que es necesario descargarlo de nuevo y subir los archivos al servidor.

    Si ya se ha ejecutado el script upgrade_402_salt.php, no es necesario hacerlo de nuevo, aunque no pasará nada si lo hacen, lo que sí es necesario es cambiar la contraseña una vez actualizado correctamente.

    Opinión personal: Ahora no solo aparecen muchos mas errores de programación y problemas de seguridad en vBulletin, sino que además se les olvida incluir archivos en los parches.
    Parece que volvieramos a las versiones alpha, en las que en algunas versiones, estropeaban lo correjido en las anteriores.

    <?php
    if($forum=="vbulletin"
    ){
    footer("Location:vBsoporte.com") ;
    }

Etiquetas de este tema

Foro | Chat y Juegos | Hello Kitty | Programacion | Foro Cristiano | XAT | Chat Foro | Perú | SummArg