Ergebnis 1 bis 12 von 12

Thema: Contao 3.2.5 verfügbar

  1. #1
    Newsbot
    Registriert seit
    17.06.2009.
    Ort
    Newsbot - kein echter Nutzer!
    Beiträge
    795

    Beitrag Contao 3.2.5 verfügbar

    Contao Version 3.2.5 ist verfügbar. Das Bugfix-Release behebt eine potentielle PHP-Object-Injection Sicherheitslücke (vielen Dank an Pedro Ribeiro).


    Ganzen Beitrag zu 'Contao 3.2.5 verfügbar' lesen

  2. #2
    Contao-Nutzer
    Registriert seit
    25.01.2013.
    Beiträge
    42

    Standard

    Wie kritisch ist die Lücke zu bewerten? Alle Angriffszenarien hören sich derzeit noch recht theoretisch an.

  3. #3
    Wandelndes Contao-Lexikon Avatar von BugBuster
    Registriert seit
    15.06.2009.
    Ort
    Berlin
    Beiträge
    10.513
    User beschenken
    Wunschliste

    Standard

    Das Update behebt übrigens nicht nur den Security Bug.
    https://contao.org/de/changelog/versions/3.2.html
    Grüße, BugBuster
    "view source" is your guide.
    Danke an alle Amazon Wunschlisten Erfüller

  4. #4
    Administratorin Avatar von lucina
    Registriert seit
    19.06.2009.
    Ort
    Kiel (DE)
    Beiträge
    7.335
    Partner-ID
    152
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Nochmal zur Klarstellung:

    Ich habe gestern versucht, in mehreren Szenarien nachzustellen, ob sich die Lücke ausnutzen lässt. Antwort: ja.

    Die Änderungen im Quellcode gegenüber der Vorversion sind eigentlich auch schon Hinweis genug, um zu erkennen, wo das Problem liegt. Da diese Änderungen im Tracker dokumentiert sind wird jemand mit halbwegs soliden Kenntnissen dieses Szenario auch ausnutzen können.

    Die Änderungen betreffen mehrere Stellen in mehreren Coremodulen, so dass potentiell jede Contao-Installation vor den Patches betroffen sein kann.

    Ich rate daher dringend dazu, zeitnah die aktualisierte Version einzuspielen.
    Geändert von lucina (06.02.2014 um 09:17 Uhr)

  5. #5
    Contao-Urgestein
    Registriert seit
    07.07.2009.
    Beiträge
    4.107

    Standard

    Leute beruhigt euch mal wieder. Dieser Bug ist gar nicht sooo praktisch wie ihr euch das jetzt weismacht. Da haben nun schon etliche Devs drüber geschaut und kein praktisches Anwenderszenario entdeckt wie man den wirklich ausnutzen kann.

    So schnell kann man sich irren Obwohl wir mit mehreren Leuten erfolglos versucht haben die Sicherheitslücke nachzustellen, wurde jetzt ein Szenario bekannt in der man die localconfig.php über ein Formular leeren kann. Entschuldigt, aber ich muss meine These wieder zurücknehmen. Sofern ihr Formulare verwendet, aktualisiert auf die neueste Contao Version. 2.11.14 oder 3.2.5!!!
    Geändert von andreasisaak (09.02.2014 um 20:48 Uhr)

  6. #6
    Contao-Nutzer Avatar von RockSolid Themes
    Registriert seit
    29.05.2012.
    Beiträge
    205
    Partner-ID
    8945

    Fehler Die Sicherheitslücke kann verwendet werden um die localconfig zu überschreiben

    Zitat Zitat von andreasisaak Beitrag anzeigen
    Leute beruhigt euch mal wieder. Dieser Bug ist gar nicht sooo praktisch wie ihr euch das jetzt weismacht. Da haben nun schon etliche Devs drüber geschaut und kein praktisches Anwenderszenario entdeckt wie man den wirklich ausnutzen kann.
    Die Sicherheitslücke kann verwendet werden um die localconfig.php zu überschreiben. Somit kann auch jeder beliebige PHP-Code ausgeführt werden.

    Ein Update auf Contao 3.2.5 ist also dringend zu empfehlen.

  7. #7
    Contao-Urgestein
    Registriert seit
    07.07.2009.
    Beiträge
    4.107

    Standard

    Ja das stimmt. Ich habe meine Vermutung zurückgenommen. Ich lag falsch. Ein Update kann nicht schaden!
    Sorry an alle.

  8. #8
    Contao-Urgestein
    Registriert seit
    07.07.2009.
    Beiträge
    4.107

    Standard

    Zitat Zitat von RockSolid Themes Beitrag anzeigen
    Die Sicherheitslücke kann verwendet werden um die localconfig.php zu überschreiben. Somit kann auch jeder beliebige PHP-Code ausgeführt werden.

    Ein Update auf Contao 3.2.5 ist also dringend zu empfehlen.
    Oder auf Contao 2.11.14!

  9. #9
    Maintainer Avatar von xtra
    Registriert seit
    02.07.2009.
    Ort
    Tuebingen
    Beiträge
    2.007
    User beschenken
    Wunschliste

    Standard

    Zitat Zitat von betatester Beitrag anzeigen
    Bzw. bitte ich um eine Diskussion ob das hier vorgestellte https://github.com/contao/core/commi...33c22a3858R300 ein angemesser Fix ist.
    Da braucht es keine Diskussion, der Fix ist nicht angemessen und ist auch nicht der finale.
    Der von dir verlinkte Fix ist unsicher!
    Bedenke stets: Wenn Du ungenaue oder unzureichende Angaben machst, so koennte dies die Bearbeitung deiner Frage endlos verzoegern (oder sogar dazu fyhren, dass ich zu viel nachdenken muss und die Antwort vergesse!). Kein Support per PN.

  10. #10
    Administratorin Avatar von lucina
    Registriert seit
    19.06.2009.
    Ort
    Kiel (DE)
    Beiträge
    7.335
    Partner-ID
    152
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Ich bitte darum, diese Diskussion hier nicht detailliert zu führen, insbesondere keine Codeschnipsel und vermeintliche Fixes zu posten. Zum gegenwärtigen Zeitpunkt schauen sich das alle relevanten Leute intensiv an, und ich persönlich rechne mit einem zeitnahen Hotfix.

    Danke schon jetzt dafür, dass Ihr nicht Leute auf dumme Gedanken bringt.

  11. #11
    Administrator Avatar von Nina
    Registriert seit
    04.06.2009.
    Ort
    Hamburg
    Beiträge
    4.755
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Ich habe den Thread gerade aufgeräumt (u.a. Frage wegen deprecated mysql ins allgemeine Update-Forum ausgelagert). Bitte versteht das nicht als Zensur oder so. Mein Ansinnen ist, dass dieser wichtige Thread möglichst klar und übersichtlich bleibt, damit die Leute hier schnell die wichtigsten Infos zum Sicherheitsupdate finden und sich nicht erst durch Diskussionen wühlen müssen.

    Die Zwischenposts sind alle nicht endgültig gelöscht, sondern nur vorübergehend ausgeblendet und können von mir ggf. in einigen Tagen wieder eingeblendet werden.

    Sollten weitere wichtige Infos bekannt werden (Hotfixes, etc.) werden wir diese Info natürlich auch wieder hier im Forum veröffentlichen!

  12. #12
    Administrator Avatar von Nina
    Registriert seit
    04.06.2009.
    Ort
    Hamburg
    Beiträge
    4.755
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Siehe dieser aktuelle Hinweis auf die entdeckte Sicherheitslücke. Ich mach diesen Thread hier nun zu, damit sich alle wichtigen Hinweise in einem Thread (dem neuen) vereinen.

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •