Seite 2 von 3 ErsteErste 123 LetzteLetzte
Ergebnis 41 bis 80 von 94

Thema: Schwere Sicherheitslücke im TYPOlight-Installtool

  1. #41
    Contao-Urgestein Avatar von FloB
    Registriert seit
    19.06.2009.
    Ort
    Sonnensystem
    Beiträge
    1.618

    Standard

    Zitat Zitat von leo.unglaub Beitrag anzeigen
    Kleiner Tipp von jemandem der täglich mehrere GB Log Files managen muss. grep + awk
    Danke … awk müsst ich mich aber einarbeiten, das geht nicht so schnell ;-).
    So long,
    FloB since Nov. 2007 +706P +115P and counting

  2. #42
    Contao-Fan
    Registriert seit
    19.06.2009.
    Beiträge
    681

    Standard

    @Leo: Danke für die schnelle Antwort! Fremde Konten gibt es bei mir nicht, und die Passwörter funktionieren noch, wurden also nicht geändert.

    Ich habe aber ein anderes Problem bemerkt, was möglicherweise auf einen Fehler in der neuen Version hindeutet.

    Anmerkung von Nina: Danke für deine schnelle Reaktion, ich hab das gleich zu deinem Thread verlinkt

    Edit: Danke Dir

    Nachtrag: Das Problem kam nicht vom Update-Patch - falscher Alarm.
    Geändert von mv_alex (19.12.2009 um 19:27 Uhr)

  3. #43
    Administrator Avatar von Nina
    Registriert seit
    04.06.2009.
    Ort
    Hamburg
    Beiträge
    4.755
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Alex, mach dafür bitte am besten ein eigenes Thread im Kernforum auf.

  4. #44
    Contao-Nutzer
    Registriert seit
    25.07.2009.
    Beiträge
    19

    Standard .htaccess

    Es ist zwar schon ein paar mal gefragt worden, aber eine (brauchbare) Antwort hat es leider bislang noch nicht gegeben. Deshalb von mir auch noch einmal ein Versuch:

    Patches sind installiert ... alles wunderbar ... nun würde ich aber gerne zusätzlich auch die beschriebene .htaccess-Datei einbinden. Das funktioniert aber leider nicht, denn der Server meldet:

    500 Internal Server Error: The server encountered an internal error or misconfiguration and was unable to complete your request...

    Hat jemand 'ne Idee was das Problem sein könnte. Dank an alle ...

  5. #45
    Contao-Hauptentwickler
    AG Core-Entwicklung
    Avatar von leo
    Registriert seit
    05.06.2009.
    Ort
    Wuppertal
    Beiträge
    816

    Standard

    Für die Klärung dieser Frage machst Du am besten auch einen eigenen Thread auf.

  6. #46
    Contao-Nutzer Avatar von TLight
    Registriert seit
    30.06.2009.
    Ort
    bei München
    Beiträge
    168

    Daumen hoch .htaccess

    Von meiner Seite auch herzlichen Dank für die Warnung per E-Mail und das äußerst einfache Updaten per LiveUpdate! So etwas findet man kein zweites Mal...

    Auch ich möchte gerne den zusätzlichen Schutz per .htaccess, würde aber eine noch detailliertere Beschreibung benötigen, da ich an einer so zentralen Stelle nicht einfach aufs Geratewohl herumpfuschen möchte.
    Muss im Ordner /typolight/ manuell eine ._htaccess erstellt und der beschriebene Inhalt eingefügt werden? Sind weitere Anpassungen nötig? Funktioniert diese Änderung sicher auf jedem System - auch mit SMH?

    Wäre toll, wenn das noch genauer beschrieben werden könnte. Soweit auf jeden Fall die Note 1 für hervorragende Arbeit!

  7. #47
    Contao-Urgestein Avatar von Andreas
    Registriert seit
    19.06.2009.
    Ort
    Mönchengladbach
    Beiträge
    7.703
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Information Speicherort für .htpasswd

    Auf die Frage: 'Wo soll die .htpasswd liegen?'. Sie sollte nicht unbedingt im selben Ordner liegen. Bei mir liegt sie außerhalb des zugänglichen Bereichs oberhalb von html/. Sie kann auch in einem Ordner liegen, welcher mit einer anderen .htaccess für alle gesperrt ist.

    Andreas

  8. #48
    Contao-Nutzer
    Registriert seit
    23.06.2009.
    Ort
    Cottbus
    Beiträge
    130

    Standard

    @stoffel

    hier im Thread gabs doch die Antwort, hat bei mir geholfen:
    https://community.contao.org/de/show...9&postcount=19
    Geändert von monachus (19.12.2009 um 19:14 Uhr)

  9. #49
    Contao-Nutzer
    Registriert seit
    18.11.2009.
    Beiträge
    1

    Trauriges Gesicht Passwort ging nicht mehr....

    Hallo,

    habe gestern auf allen meinen Sites gleich den Patch eingespielt.

    Alles lief danach prima.
    Heute will ich mich im Backend auf einer Seite einlogen aber mein Passwort geht nicht mehr.

    Hab über phpmyadmin das Kennwort durch kopieren von einem anderen User wieder erhalten und auch geändert..

    Kann es sein das jemand das DB Kennwort über die Lücke gehackt hat und meinem Adminuser ein neues Kennwort verpasst hat?

    Db Kennwort hatte ich bei Strato geändert, aber das Installtool aktzeptiert immer nur das alte DB Kennwort (dauert das evetuell länger bei Strato?)

    Wie kann ich herausfinden ob manipuliert wurde, in welchem Log soll ich nach was suchen?

    Grüßle

    Bernd

  10. #50
    sq......
    Gast

    Standard

    hi,

    also ich muss schon sagen, das es mich unheimlich erstaunt, wieviele websiteadmininstratoren sich mit dem ändern der passwörter schwer tun.

    es kann doch für einen administrator nicht das problem sein via FTP und einem Editor in der root/system/config/localconfig.php die beiden einträge für

    Code:
    $GLOBALS['TL_CONFIG']['dbPass'] = 'Mein neues Passwort';
    $GLOBALS['TL_CONFIG']['ftpPass'] = 'Mein neues Passwort';
    entsprechend neu zu setzen ...
    Geändert von sq...... (21.12.2009 um 08:54 Uhr)

  11. #51
    Contao-Fan Avatar von Sarvo
    Registriert seit
    22.07.2009.
    Ort
    Aschaffenburg
    Beiträge
    334

    Standard

    Zitat Zitat von bzaiser Beitrag anzeigen
    Db Kennwort hatte ich bei Strato geändert, aber das Installtool aktzeptiert immer nur das alte DB Kennwort (dauert das evetuell länger bei Strato?)
    Hallo Bernd,

    ja das kann bei Strato manchmal etwas länger dauern. Wart einfach mal ab und probier es nochmal

    Liebe Grüße

  12. #52
    Contao-Fan
    Registriert seit
    08.07.2009.
    Beiträge
    530

    Standard

    Hallo,

    das wurde hier zwar auch schon gefragt aber bisher noch nicht beantwortet.

    Unabhängig vom Überschreiben der zwei genannte Dateien kann doch statt einer Sicherung mittels .htaccess auch das Umbenennen/Löschen der Install-Dateien ein probates Mittel sein, wenn nur manuelle Updates gefahren werden?

    Ich meine mich zu erinnern, dass vor einigen Monaten sogar mal darauf hingewiesen wurde, dass nach der Installation die install.php umbenannt werden sollte. Mich hat es immer schon etwas gestört, dass diese Dateien sonst "offen" rumliegen.

  13. #53
    Contao-Hauptentwickler
    AG Core-Entwicklung
    Avatar von leo
    Registriert seit
    05.06.2009.
    Ort
    Wuppertal
    Beiträge
    816

    Standard

    Es gibt verschiedene Möglichkeiten, das Installtool bzw. eine Installation abzusichern.

    1. Löschen der install.php
    Nachteil: muss bei Updates manuell wieder hochgeladen werden.

    2. Umbenennen der install.php
    Nachteil: kann nicht mehr aufgerufen werden (Umleitungsschleife).

    3. Einfügen einer exit;-Anweisung am Anfang der Datei
    Nachteil: muss bei Updates manuell wieder freigegeben werden.

    4. Zugriff mittels deny from all generell blockieren
    Nachteil: auch der Administrator kann nicht mehr zugreifen.

    5. Passwortschutz für die install.php
    Benötigt die FilesMatch-Direktive, ist aber sonst die beste Option.

    6. Passwortschutz für das gesamte Backend
    Sicherste Lösung, allerdings müssen sich dann auch die Redakteure doppelt anmelden.

  14. #54
    Contao-Fan
    Registriert seit
    19.06.2009.
    Beiträge
    827

    Standard

    Vielen Dank auch von mir.
    ... und nun noch einen schönen 4. Advent

    ChrMue

  15. #55
    Contao-Nutzer
    Registriert seit
    29.10.2009.
    Beiträge
    139

    Standard Danke für schnelle Reaktion.

    Danke für die Informationen, sowie schneller Reaktion hinsichtlich vorübergehender Lösungsvorschläge. Ich sehe das jetzt einmal positiv. Je bekannter ein System ist, desto interessanter wird es sein, solch ein System zu hacken. Welche Neider und "DEPPEN" sind das wohl? Es wird doch nicht die OpenSource-Konkurrenz sein .
    Geändert von tlightuser (20.12.2009 um 17:04 Uhr)
    Freundlichen Gruß

  16. #56
    Contao-Nutzer Avatar von cgpro
    Registriert seit
    01.07.2009.
    Ort
    München
    Beiträge
    218
    Partner-ID
    11108
    User beschenken
    Wunschliste

    Standard

    so, knapp 30 systeme geupdatet und nichts bemerkenswertes in den logs gefunden.

    bei einem system war jedoch etwas merkwürdig.

    zum einen stand dies im log:
    [2009-12-06 22:19] No active page for page ID "typo3conf", host "..." and langua … Löschen Anzeigen
    [2009-12-06 22:19] No active page for page ID "typo", host "..." and languages " … Löschen Anzeigen
    [2009-12-06 22:19] No active page for page ID "typo3", host "..." and languages … Löschen Anzeigen
    [2009-12-06 22:19] No active page for page ID "tp", host "..." and languages "en …

    da hat anscheinend jemand rumprobiert oder es war ein bot der sicherheitslücken systematisch an typo3 systemen ausfindig machen wollte.
    Browser: Toata dragostea mea pentru diavola


    zum anderen wurde auch ein fremder benutzer angelegt. (ohne ausgefüllte felder)

    ob das jetzt auch andere typolightsysteme betrifft bzw. betreffen wird, keine ahnung. aber ein blick auf die logs schadet nicht wenn man das update einspielt.
    Geändert von cgpro (20.12.2009 um 19:52 Uhr)

  17. #57
    Contao-Nutzer Avatar von Jogibär
    Registriert seit
    13.12.2009.
    Beiträge
    122

    Standard

    Danke dir ebenfalls, Leo,
    besonders deine Mail von heute haben mir die Augen geöffnet,
    dass es nicht bloß um das Löschen von Daten geht, sondern
    auch um den Missbrauch des Servers bzw. des Speicherplatzes.

    Gruß
    Jürgen

  18. #58
    Contao-Nutzer Avatar von TheGeek
    Registriert seit
    21.06.2009.
    Beiträge
    97

    Daumen hoch

    Also ich muss die Vorgehensweise echt mal Loben. Abgesehen davon das der Showroom vom Netz ist und die Fehlermeldung als Mail versandt wurde, werden auch möglichst wenig Infos zur Sicherheitslücke bekannt gegeben so das nur Leute die sich etwas mit der Materie befassen das Problem auch wirklich verstehen. Sehr Diskret ! ... mein erster Blick nach der Mail fiel auf diverse Exploid Seiten um raus zu bekommen ob die Meldung schon Public ist ...
    Life would be easier if I had the source code!

  19. #59
    Contao-Fan Avatar von Russe
    Registriert seit
    23.10.2009.
    Beiträge
    729

    Standard

    Zitat Zitat von squidi Beitrag anzeigen
    Code:
    $GLOBALS['TL_CONFIG']['dbDatabase'] = 'Mein neues Passwort';
    $GLOBALS['TL_CONFIG']['ftpPass'] = 'Mein neues Passwort';
    Du meinst sicher
    Code:
    $GLOBALS['TL_CONFIG']['dbPass']
    Russe

  20. #60
    Contao-Nutzer
    Registriert seit
    21.06.2009.
    Ort
    Neu Purkersdorf, Österreich
    Beiträge
    203

    Standard

    Zitat Zitat von cgpro Beitrag anzeigen
    da hat anscheinend jemand rumprobiert oder es war ein bot der sicherheitslücken systematisch an typo3 systemen ausfindig machen wollte.
    Browser: Toata dragostea mea pentru diavola

    Auch bei mir gibt es diesen Browser im Log !

    Code:
    IP Adresse:	113.11.203.102
    Browser:	Toata dragostea mea pentru diavola
    und

    Code:
    67.205.89.102
    Browser:	ZmEu
    Gesucht wurde gezielt nach "phpmyadmin" in den verschiedensten Schreibweisen, die ich hier bewußt nicht anführe...ganze Liste von 20-25 Versuchen die Datenbank zu erreichen, von beiden IPs...

    Gut, dass meine Datenbank nicht über diese Domain erreichbar ist......

    lg Klaus

  21. #61
    sq......
    Gast

    Standard

    Zitat Zitat von Russe Beitrag anzeigen
    Du meinst sicher
    Code:
    $GLOBALS['TL_CONFIG']['dbPass']
    oups , ja natürlich du hast recht ... ich habs verbessert
    Geändert von sq...... (21.12.2009 um 08:55 Uhr)

  22. #62
    Contao-Nutzer Avatar von Mip
    Registriert seit
    27.08.2009.
    Beiträge
    38

    Standard

    Zitat Zitat von cgpro Beitrag anzeigen
    da hat anscheinend jemand rumprobiert oder es war ein bot der sicherheitslücken systematisch an typo3 systemen ausfindig machen wollte.
    Browser: Toata dragostea mea pentru diavola
    ist übrigens rumänisch, und heißt: "Meine ganze Liebe für die Teufelin"

    Gruß, Claudiu

  23. #63
    Contao-Nutzer
    Registriert seit
    01.09.2009.
    Ort
    Hamburg
    Beiträge
    77

    Standard

    Hallo ich habe jetzt ein neues Problem:

    Nach dem Update, das Problemlos funktionierte, kann ich leider keine Artikel mehr bearbeiten. Er löscht mir den kompletten Inhalt, wenn ich einen Artikel bearbeiten möchte!

    Hat jemand einen Rat?

  24. #64
    Contao-Nutzer Avatar von ricola
    Registriert seit
    22.06.2009.
    Ort
    Schwerin
    Beiträge
    128

    Standard Danke

    Auch von mir ein dickes Danke für die Sicherheitswarnung. TL - absolut cool

    LG. Ricola

  25. #65
    Contao-Nutzer
    Registriert seit
    01.09.2009.
    Ort
    Hamburg
    Beiträge
    77

    Standard

    Wenn man direkt updated ist es eventuell auch unnötig FTP Zugang etc. zu ändern, oder? Klar weiß man nicht ob nicht schon jemand dran war.

    Hat jemand schon nen Hack gehabt?

    Dieses Artikelproblem ist echt immernoch nervig. Ist das ein Bug, oder?

  26. #66
    Administratorin Avatar von lucina
    Registriert seit
    19.06.2009.
    Ort
    Kiel (DE)
    Beiträge
    7.335
    Partner-ID
    152
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Zitat Zitat von andrewj Beitrag anzeigen
    Dieses Artikelproblem ist echt immernoch nervig. Ist das ein Bug, oder?
    Ich kann das nicht nachvollziehen - ich habe am Samstag 45 Systeme gepatched (mit TL-Versionen zwischen 2.5 und 2.75), bei keinem trat das auf.

    Vielleicht schreibt Ihr mal was zu Hoster, PHP-Version, welcher Webserver, TL-Versionen etc., damit man das mal ein wenig besser eingrenzen kann.

    Mit besten Grüßen,
    Carolina.

  27. #67
    Contao-Nutzer
    Registriert seit
    25.06.2009.
    Beiträge
    146

    Standard

    super: die schnelle reaktion und der patch
    scheisse: ich bin im urlaub

    naja wird schon klappen

  28. #68
    Administrator Avatar von Nina
    Registriert seit
    04.06.2009.
    Ort
    Hamburg
    Beiträge
    4.755
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Zitat Zitat von andrewj Beitrag anzeigen
    Hallo ich habe jetzt ein neues Problem:

    Nach dem Update, das Problemlos funktionierte, kann ich leider keine Artikel mehr bearbeiten. Er löscht mir den kompletten Inhalt, wenn ich einen Artikel bearbeiten möchte!

    Hat jemand einen Rat?
    Öffne dafür bitte ein eigenes Thread im Kernforum, da das wohl nur ein Problem bei deinem Webspace ist.

  29. #69
    Contao-Nutzer
    Registriert seit
    01.09.2009.
    Ort
    Hamburg
    Beiträge
    77

    Standard

    Also in beiden Fällen ist DF.eu der Provider

    PHP ist Version 5

    Browser Firefox 3.5 unter OS X

  30. #70
    Contao-Nutzer
    Registriert seit
    01.09.2009.
    Ort
    Hamburg
    Beiträge
    77

    Standard

    Vorführeffekt, hat sich gerade erledigt.

    Keine Ahnng warum das passiert ist, aber nu ists vorbei.

  31. #71
    Contao-Urgestein Avatar von Sebastian
    Registriert seit
    19.06.2009.
    Ort
    Stuttgart
    Beiträge
    3.361

    Standard

    HI

    seltsam, nun ist der Montag schon halb vorbei, und bisher ist nichts wesentliches in irgendwelchen Nachrichtenportalen. Das ist doch gut, oder?

    Sebastian
    Ich arbeite beim Linux-Systemhaus ETES in Stuttgart

  32. #72
    Contao-Nutzer Avatar von cgpro
    Registriert seit
    01.07.2009.
    Ort
    München
    Beiträge
    218
    Partner-ID
    11108
    User beschenken
    Wunschliste

    Standard

    hm... besser ists wenns in die nachrichtenportale kommt. es liesst nicht jeder hier im forum mit oder hat die "große" email bekommen

    ein imageschaden fürs system ists allemal. aber das problem haben glaub ich alle anderen auch (t3, joomla, drupal und co)

  33. #73
    sq......
    Gast

    Standard

    Zitat Zitat von Sebastian Beitrag anzeigen
    ... seltsam, nun ist der Montag schon halb vorbei, und bisher ist nichts wesentliches in irgendwelchen Nachrichtenportalen. Das ist doch gut, oder? ...

    hi sebatian,

    ganz so ist es nicht ... vertraulichen informationen zur folge ist das nur die ruhe vor dem sturm ... hinter den kulissen brodelt es , der plutoniumhandel ist in den letzten tagen erheblich gestiegen, man munkelt ... einige russische TL seitenbetreiber wollen zum gegenschlag ausholen ...
    Geändert von sq...... (21.12.2009 um 14:56 Uhr)

  34. #74
    sq......
    Gast

    Standard

    hi,

    man muss auch ganz klar bedenken , das leo die sache ja selbst entdeckt hat und anscheinden niemand anderes zuvor , der diese lücke ausnutzen konnte ... es wäre bestimmt was ganz anderes , wenn sich die medien auf eine hiobsbotschaft stürzen könnten ...

  35. #75
    Contao-Urgestein Avatar von Toflar
    Registriert seit
    15.06.2009.
    Beiträge
    4.467
    Partner-ID
    8667
    User beschenken
    Wunschliste

    Standard

    Für mich ist es eher ein Imagegewinn als -schaden...

    Bugs kommen vor, das ist eine Tatsache und nichts Aussergewöhnliches!

    Wie hier mit dem Thema umgegangen wird spricht für TYPOlight
    Contao Core-Entwickler @terminal42 gmbh
    Wir sind Contao Premium-Partner!
    Für Individuallösungen kannst du uns gerne kontaktieren.
    PS: Heute schon getrakked?

  36. #76
    Contao-Nutzer
    Registriert seit
    29.10.2009.
    Beiträge
    89

    Daumen hoch

    Auch von mir herzlichen Dank an Leo. Schade nur, dass es keinen Newsletter gibt, sondern nur Foren User informiert werden konnten.

  37. #77
    Contao-Urgestein Avatar von Sebastian
    Registriert seit
    19.06.2009.
    Ort
    Stuttgart
    Beiträge
    3.361

    Standard

    HI

    man kann ja den RSS-Feed abonnieren.

    @Squidi: Ich bin mit dem Plutoniumgeschäft nicht so vertraut, aber ich danke dir für den Einblick Sicher kommt da noch was, und wenn Heise extra wartet finde ich das toll.

    Und Leo hat das subjektiv genau richtig gemacht.

    Sebastian
    Ich arbeite beim Linux-Systemhaus ETES in Stuttgart

  38. #78
    Contao-Nutzer Avatar von Compadre
    Registriert seit
    11.09.2009.
    Ort
    Schwarzwald
    Beiträge
    55

    Standard Internal Server Error bei Loginversuch install.php

    Hallo zusammen,

    bin eher Designer als Programmierer, habe gepatcht und auch die .htaccess eingespielt über ftp. Wenn ich jetzt versuche, mich über die install.php anzumelden, kommt ein "500 Internal Server Error The server encountered an internal error or misconfiguration and was unable to complete your request..."
    - Mit welchen Daten muss ich mich da einloggen? Oder wo muss ich noch zusätzliche PWs einrichten?
    Wer kann helfen?

    Vielen Dank,
    Compadre

    Zitat Zitat von hanuman Beitrag anzeigen
    ja, da schließe ich mich an.

    Danke

    Schöne und schnelle Reaktion (es sei denn die Lücke ist schon ein Jahr bekannt - geh ich aber nicht von aus)

    patchen war easy ...
    per .htaccess
    Code:
    <FilesMatch "(ftp|install)\.php$">
      AuthName "TYPOlight back end"
      AuthType Basic
      AuthUserFile .htpasswd
      require valid-user
    </FilesMatch>
    und
    Code:
    user:crypt(pass)
    in der .htpasswd führte aber zu einem internal Server error NACH korrekt beantworteter Sicherheitsabfrage.
    Aber egal, das patchen war easy.
    entspannte Feiertage schonmal

  39. #79
    Contao-Hauptentwickler
    AG Core-Entwicklung
    Avatar von leo
    Registriert seit
    05.06.2009.
    Ort
    Wuppertal
    Beiträge
    816

    Standard

    Der Fehler deutet darauf hin, dass Du die FilesMatch-Direktive nicht verwenden darfst. Dein Serveradmin sollte das umstellen können.

  40. #80
    sq......
    Gast

    Standard

    Zitat Zitat von leo Beitrag anzeigen
    Der Fehler deutet darauf hin, dass Du die FilesMatch-Direktive nicht verwenden darfst. Dein Serveradmin sollte das umstellen können.
    hallo leo,

    wir hatten das schonmal bei den tickets ... FileMatch wird schon vom core für das comprimieren von css und js verwendet, also müsste es den fehler schon geben soweit im root die htaccess für das umschreiben der url verwendet wird ...
    Geändert von sq...... (22.12.2009 um 11:43 Uhr)

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Ähnliche Themen

  1. Sicherheitslücke in Contao
    Von mw1972 im Forum Installation / Update
    Antworten: 26
    Letzter Beitrag: 04.12.2010, 15:26
  2. Antworten: 30
    Letzter Beitrag: 14.09.2010, 11:08
  3. TL Installtool
    Von kdmuenchen im Forum Installation / Update
    Antworten: 17
    Letzter Beitrag: 15.03.2010, 19:23
  4. Sicherheitslücke - Bitte um Hilfe
    Von markush234 im Forum Installation / Update
    Antworten: 5
    Letzter Beitrag: 29.12.2009, 22:52
  5. installtool
    Von wernergraser im Forum Installation / Update
    Antworten: 2
    Letzter Beitrag: 25.08.2009, 12:11

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •