MyXoops Forum

thread exploids [Entwicklung allgemein] - myXOOPS German Support

Gast

Gepostet am:24.05.2006 11:14
Gast
Gast (Show more)
Posts: 0
Since:
#5

Re: thread exploids

Danke für die Klarstellung, in diesem Fall ziehe ich meine Kritik an deiner Kritik voll und ganz zurück. Ich stimme dir zu 100 Prozent zu (ohne wenn und aber), dass die Community informiert werden muss. Aber ich meine auch nur die Community und keine (mehr oder weniger) Außenstehenden. Angenommen der Admin hier weiss nichts von der Sicherheitslücke und der Verweis war durchaus so beschrieben, dass es nun tatsächlich weiss. Da bis dato kein Patch zur Verfügung stand, kann im Einzelfall das Risiko eher noch steigen, als das man nur die Information veröffentlich. Daher und ich glaube nur aus diesem Grund hat Michael den Artikel verschoben.

Nix für Ungut, ich finde es klasse das du Hinweise gibst, ich hoffe du kannst meine Reaktion daher nachvollziehen.

Beste Grüße
Andy

CN-Technik

"myXOOPs"-Fortgeschrittener
Gepostet am:24.05.2006 09:51
CN-Technik
CN-Technik Offline (Show more)
"myXOOPs"-Fortgeschrittener
Posts: 105
Since: 05.04.2005
#4

Re: thread exploids

Hi,

ich habe den Abschnitt auf Sky42 in eine moderate Version abgeändert.

Aber defacto wurde die Community im unklaren gelassen, zumal der Bug wohl schon vor dem Exploid bekannt war. Grundsätzlich sollten doch Fehler bekannt gemacht werden und wenn es keinen Patch gibt, dann zumindest mit Workaround.

In diesem speziellen Fall wurde die Lücke erst in zusammenhang mit dem Patch bekannt gemacht... immerhin.

Naja, egal. Euren Dank hab ich gelesen und das hat mir diesbezüglich gereicht. Ich bin nicht auf Ehre oder sowas aus, sondern mir geht es um offensive Information der Community.

Aus sicherheitsrelevanten Informationen sollte man kein Geheimnis machen, denn wie soll ich da als Webmaster meine Seite(n) vor Angreifern schützen.


Zitat:
Was ist denn mit diesem Beitrag getan worden?

Naja, für normale User war er gesperrt und es gab keine weitere Benachrichtigung darüber. Ist so ein Exploid erstmal öffentlich, dann ist die Wahrscheinlichkeit groß, dass er genutzt wird. Und er ist öffentlich, schliesslich berichten genug Security-Seiten darüber (mind. 2).
Xoops Seiten findet man über Google zu Hauff.

Mich selbst hätte diese Lücke ohnehin nicht betroffen, denn ich verwende die sicheren Einstellungen und den Protector. Aber Xoops wird eben auch von unerfahrenen Webmastern verwendet und diese sollte man darüber informieren, damit es nicht so endet wie z.B. beim PHPKit, wo ständig neue Hacks berichtet werden.

Ich hoffe, ich konnte klarstellen, dass es mir nicht um mich geht, sondern generell um die Sicherheit von Xoops.

Gruß, CN

Advertisement

Gepostet am:0
Advertisement (Show more)
Posts: 0
Since: 0


Hier könnten Sie Ihre Anzeige aufgeben!
Bitte kontaktieren Sie uns, um mehr darüber zu erfahren.

Gast

Gepostet am:23.05.2006 01:12
Gast
Gast (Show more)
Posts: 0
Since:
#3

Re: thread exploids

Vielleicht sollte man an dieser Stelle überlegen, ob dies nicht genau der Inhalt ist, den man in einen Art "Newsletter" verpacken könnte. Ich meine jeder der xoops einsetzt, ist auf Informationen dieser Art hingewiesen. Eine Einschränkung würde ich dennoch machen, nur registrierte Mitglieder des Portals.

@CN Techniker
Deinen Hinweis auf sky42 kann ich nicht nachvollziehen, ich zitiere:

"So wie es aussieht will man dieses Problem aber nicht Publik machen. Ein entsprechnder Hinweis im deutschen Support Forum wurde entfernt und die Community wird darüber nicht informiert."

Was ist denn mit diesem Beitrag getan worden? Einen weiteren Kommentar zu dem Kommentar erspare ich mir, dafür ist das Thema zu sensibel, ich zu unwichtig! Offen gesagt fehlen mir für solche Äußerungen jegliches Verständnis, ohne mit meiner Aussage in eine Diskussion einzutreten, daran werde ich mich beteiligen! Meinen Dank habe ich dir ausgesprochen, ebenso Michael, was denn noch?

no_face

studioc

"myXOOPs"-Profi
Gepostet am:22.05.2006 23:56
studioc
studioc Offline (Show more)
"myXOOPs"-Profi
Posts: 967
Since: 27.12.2004
#2

Re: thread exploids

Nachtrag:
CN-Technik, hatte heute über ein mögliches Sicherheitsrisiko in XOOPS berichtet.

secunia.com stuft dieses als "moderat" ein, will sagen, über einen exploid kann sich jemand auf den server einschleichen und informationen über server, versionen etc. auslesen. (...) aber auch aktiv werden ...

erste aufgezeigte Gegenmassnahmen: flags für magic_quotes und (vor allem) register_globals entweder direkt über root oder einer .htaccess setzen.Gegenmassnahme

php_flag magic_quotes_gpc on
php_flag register_globals off

Laut gijoe ist man mit dem Protector-Modul gegen dieses Risiko gewappnet. Das grösste Sicherheitsrisiko sei eh, "... register_globals auf "on" stehen zu lassen ..." (frei nach gijoe)


Xoops Devs sind informiert.
Dank nochmals an CN-Technik, der auf Bericht hingewiesen hat, den Ursprungs-thread lasse ich aber mal im Admin-und Moderatoren-Bereich, da er einen Link mit ziemlich detaillierten Informationen enthielt ... :)
XOOPSFACTORY.COM - my XOOPS playground

studioc

"myXOOPs"-Profi
Gepostet am:22.05.2006 13:32
studioc
studioc Offline (Show more)
"myXOOPs"-Profi
Posts: 967
Since: 27.12.2004
#1

thread exploids

Vielen Dank für die Information, ich habe den exploids-thread aber vorrübergehend in den Admin- und Moderatorenbereich verschoben.

Ich bin im Moment unterwegs und kann nicht allen Angaben folgen.

Die Devs sind informiert, ob man nun diese Quellen und Meldungen öffentlich diskutieren sollte, ... gebt mir bis heute Abend Zeit ...

Michael
XOOPSFACTORY.COM - my XOOPS playground
Diesen Thread durchsuchen:  1 Anonyme Benutzer

Aktuell aus dem Forum

Forum Thema Antworten Views Letzter Beitrag
Modulentwicklung New Xoops Xcreate Module 0 5319 26.11.2025 15:22
efkan Gehe zum letzten Beitrag
Modulentwicklung XOOPS Custom Field Module 1 1812 24.11.2025 11:21
Goffy Gehe zum letzten Beitrag