| Re: thread exploids |
Betreff: Re: thread exploids von studioc am 22.05.2006 23:56:50 Nachtrag: CN-Technik, hatte heute über ein mögliches Sicherheitsrisiko in XOOPS berichtet. secunia.com stuft dieses als "moderat" ein, will sagen, über einen exploid kann sich jemand auf den server einschleichen und informationen über server, versionen etc. auslesen. (...) aber auch aktiv werden ... erste aufgezeigte Gegenmassnahmen: flags für magic_quotes und (vor allem) register_globals entweder direkt über root oder einer .htaccess setzen.Gegenmassnahme php_flag magic_quotes_gpc on php_flag register_globals off Laut gijoe ist man mit dem Protector-Modul gegen dieses Risiko gewappnet. Das grösste Sicherheitsrisiko sei eh, "... register_globals auf "on" stehen zu lassen ..." (frei nach gijoe) ![]() Xoops Devs sind informiert. Dank nochmals an CN-Technik, der auf Bericht hingewiesen hat, den Ursprungs-thread lasse ich aber mal im Admin-und Moderatoren-Bereich, da er einen Link mit ziemlich detaillierten Informationen enthielt ... :) |
