Ergebnis 1 bis 10 von 10

Thema: Upload-Feld unsicher!

  1. #1
    Contao-Nutzer
    Registriert seit
    18.03.2010.
    Beiträge
    63

    Standard Upload-Feld unsicher!

    Hallo zusammen,

    ich habe gerade getestet, ob man im Upload-Formular eine .exe-Datei, deren Endung einfach in .jpg umbenannt wurde, hochladen kann (eingestellter Datei-Filter: jpg,jpeg,gif,png,pdf).
    Und tatsächlich wird das ohne Probleme hochgeladen. Das ist natürlich nicht tragbar, denn so kann man sich alles mögliche ins Haus holen.
    Gibt es eine Erweiterung, die diese Prüfung korrekt und zuverlässiger durchführt? Sonst ist das Feld leider nicht zu gebrauchen.

    Viele Dank für Eure Antworten!

  2. #2
    Contao Core-Team
    Association Vorstand
    Avatar von andreas.schempp
    Registriert seit
    15.06.2009.
    Ort
    Lyss
    Beiträge
    5.613
    Partner-ID
    8667
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Wenn die Datei .jpg heisst, kann sie nicht ausgeführt werden. Wo liegt das Problem?
    terminal42 gmbh
    Wir sind Contao Premium-Partner! Für Modulwünsche oder Programmierungen kannst du uns gerne kontaktieren.
    Hilfe für Isotope eCommerce kann man auch kaufen: Isotope Circle

  3. #3
    Maintainer Avatar von xtra
    Registriert seit
    02.07.2009.
    Ort
    Tuebingen
    Beiträge
    2.007
    User beschenken
    Wunschliste

    Standard

    Aeh, alles moegliche ins Haus holen?
    Das setzt vorraus, dass diese .exe dann vom "Zielsystem" auch ausgefyhrt werden wyrde, was jedoch nicht passieren wird, da selbiges System versuchen wyrde, die Datei mit einem Image viewer/editor zu oeffnen, welcher das vermeintliche "Bild" als corrupt ablehnen wyrde.

    Abgesehen davon kannst du dir eine Erweiterung schreiben, die den MIMEType der Datei bestimmt und nicht den Inhalt anhand der Dateiendung bestimmt.
    Wei du die Zuordnung der Dateien zu MIME types dann vornimmst, ist jedoch dann dir yberlassen (mit Dateiendungen geht ja nicht sicher).

    Gruss
    Chris
    Bedenke stets: Wenn Du ungenaue oder unzureichende Angaben machst, so koennte dies die Bearbeitung deiner Frage endlos verzoegern (oder sogar dazu fyhren, dass ich zu viel nachdenken muss und die Antwort vergesse!). Kein Support per PN.

  4. #4
    Contao-Fan
    Registriert seit
    27.06.2010.
    Beiträge
    539

    Standard

    Ich denke das auch so oder änderst du Dateiendungen (von .jpg zu .exe), um zu sehen, ob das so funktioniert?

  5. #5
    Contao-Nutzer
    Registriert seit
    18.03.2010.
    Beiträge
    63

    Standard

    Zitat Zitat von andreas.schempp Beitrag anzeigen
    Wenn die Datei .jpg heisst, kann sie nicht ausgeführt werden. Wo liegt das Problem?
    Zitat Zitat von xtra Beitrag anzeigen
    Aeh, alles moegliche ins Haus holen?
    Das setzt vorraus, dass diese .exe dann vom "Zielsystem" auch ausgefyhrt werden wyrde, was jedoch nicht passieren wird, da selbiges System versuchen wyrde, die Datei mit einem Image viewer/editor zu oeffnen, welcher das vermeintliche "Bild" als corrupt ablehnen wyrde.
    Das würde ich so nicht unterschreiben. Angenommen, die .exe beinhaltet Schadcode, gibt es sicher Wege und Mittel, dass dieser ausgeführt wird. Google prüft z.B. bei G-Mail Anhängen ganz rigoros, ob eine ausführbare Datei enthalten ist, auch in Archiven. Dort kann man die .exe nicht einfach umbenennen.

    Zitat Zitat von xtra Beitrag anzeigen
    Abgesehen davon kannst du dir eine Erweiterung schreiben, die den MIMEType der Datei bestimmt und nicht den Inhalt anhand der Dateiendung bestimmt.
    Wei du die Zuordnung der Dateien zu MIME types dann vornimmst, ist jedoch dann dir yberlassen (mit Dateiendungen geht ja nicht sicher).
    Genau das war meine Frage, ob es sowas schon gibt Sonst muss man da eben ran.

    Ein weiteres Problem könnte sein, dass in Bild-Dateien, also in prinzipiell korrekte jpg-Dateien, Schadcode eingefügt werden kann. Ob man dann die Integrität der jpg-Datei prüfen kann?!

  6. #6
    Contao-Fan Avatar von Russe
    Registriert seit
    23.10.2009.
    Beiträge
    729

    Standard

    Das sollte doch alles durch eine Antivirensoftware abgedeckt sein, oder?

    Prinzipiell kann jede Datei Schadcode enthalten, nicht nur JPGs, der funktioniert aber nur wenn das System bzw. das Programm auf dem die Datei ausgeführt wird Sicherheitslücken enthält.
    Russe

  7. #7
    Contao-Nutzer
    Registriert seit
    18.03.2010.
    Beiträge
    63

    Standard

    Zitat Zitat von Russe Beitrag anzeigen
    Das sollte doch alles durch eine Antivirensoftware abgedeckt sein, oder?

    Prinzipiell kann jede Datei Schadcode enthalten, nicht nur JPGs, der funktioniert aber nur wenn das System bzw. das Programm auf dem die Datei ausgeführt wird Sicherheitslücken enthält.
    Klar, die AV-Software ist dann natürlich die letzte Instanz, aber ich möchte die Wahrscheinlichkeit reduzieren. Denn so ein ungeschütztes Uploadformular gleicht einer Einladung. Oder lässt du deine Haustüre nachts geöffnet? :-)

  8. #8
    Contao-Nutzer Avatar von Bino
    Registriert seit
    14.01.2011.
    Beiträge
    142

  9. #9
    Contao-Nutzer
    Registriert seit
    18.03.2010.
    Beiträge
    63

    Standard

    Danke, ich schau's mir an.

  10. #10
    Contao-Nutzer
    Registriert seit
    17.02.2010.
    Beiträge
    20

    Daumen hoch

    Hab ich gerad auf der Roadmap für Contao 2.10.0 gefunden
    http://dev.contao.org/issues/2655

    Mit ein bisschen Geduld kannst du dir also die Arbeit sparen

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Ähnliche Themen

  1. [GELÖST]Mein Konto - Problem mit Feld Avatar Upload
    Von TheKidRocker im Forum Geschützte Bereiche/Mitglieder
    Antworten: 6
    Letzter Beitrag: 26.05.2013, 12:14
  2. Select-Feld in Abhängigkeit von anderem Select-Feld füllen
    Von Bandyt im Forum Entwickler-Fragen
    Antworten: 1
    Letzter Beitrag: 05.09.2010, 21:07
  3. fancy upload, upload-übersicht soll stehen bleiben
    Von juergen im Forum Bilder/Dateien
    Antworten: 0
    Letzter Beitrag: 01.07.2010, 13:09
  4. Upload-Feld bei Widget-Modul hinzufügen
    Von Dani im Forum Entwickler-Fragen
    Antworten: 4
    Letzter Beitrag: 26.04.2010, 16:24
  5. Modul "Kommentare" - Feld "Email" zu einem optionalen Feld machen
    Von ToenS im Forum Layout / Templates / Holy Grail
    Antworten: 0
    Letzter Beitrag: 07.03.2010, 18:46

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •