| Re: thread exploids |
Betreff: Re: thread exploids von CN-Technik am 24.05.2006 09:51:22 Hi, ich habe den Abschnitt auf Sky42 in eine moderate Version abgeändert. Aber defacto wurde die Community im unklaren gelassen, zumal der Bug wohl schon vor dem Exploid bekannt war. Grundsätzlich sollten doch Fehler bekannt gemacht werden und wenn es keinen Patch gibt, dann zumindest mit Workaround. In diesem speziellen Fall wurde die Lücke erst in zusammenhang mit dem Patch bekannt gemacht... immerhin. Naja, egal. Euren Dank hab ich gelesen und das hat mir diesbezüglich gereicht. Ich bin nicht auf Ehre oder sowas aus, sondern mir geht es um offensive Information der Community. Aus sicherheitsrelevanten Informationen sollte man kein Geheimnis machen, denn wie soll ich da als Webmaster meine Seite(n) vor Angreifern schützen. Zitat: Was ist denn mit diesem Beitrag getan worden? Naja, für normale User war er gesperrt und es gab keine weitere Benachrichtigung darüber. Ist so ein Exploid erstmal öffentlich, dann ist die Wahrscheinlichkeit groß, dass er genutzt wird. Und er ist öffentlich, schliesslich berichten genug Security-Seiten darüber (mind. 2). Xoops Seiten findet man über Google zu Hauff. Mich selbst hätte diese Lücke ohnehin nicht betroffen, denn ich verwende die sicheren Einstellungen und den Protector. Aber Xoops wird eben auch von unerfahrenen Webmastern verwendet und diese sollte man darüber informieren, damit es nicht so endet wie z.B. beim PHPKit, wo ständig neue Hacks berichtet werden. Ich hoffe, ich konnte klarstellen, dass es mir nicht um mich geht, sondern generell um die Sicherheit von Xoops. Gruß, CN |