Seite 2 von 2 ErsteErste 12
Ergebnis 41 bis 55 von 55

Thema: Schwere Sicherheitslücke in Contao gefunden

  1. #41
    Contao-Urgestein
    Registriert seit
    03.06.2010.
    Ort
    Wuppertal
    Beiträge
    2.149
    User beschenken
    Wunschliste

    Standard

    Solange du nicht Nutzereingaben ungeprüft serialisierst ist das in Ordnung.

    Und mit der neuesten Version wirst du durch einen Fehler darauf hingewiesen, falls du das serialisieren von Objekten probierst.

  2. #42
    Community-Moderator
    Wandelndes Contao-Lexikon
    Avatar von Spooky
    Registriert seit
    12.04.2012.
    Ort
    Scotland
    Beiträge
    34.116
    Partner-ID
    10107

    Standard

    Zitat Zitat von juju Beitrag anzeigen
    Hallo,

    was bedeutet die Sicherheitslücke eigentlich für eigene Erweiterungen. Bin mir da unsicher wo ich evtl. eingreifen muss. Gibt es da irgendwo Dokumente?

    Habe in diesem Beitrag das hier natürlich nicht überlesen:


    Ich hab die Funktion hier und da zum Auslesen von Tabellen und ich glaube auch Überschriften im Einsatz. Muss ich dies durch die unserialize() Funktion ersetzen?

    1000 Dank,
    juju
    Wenn du keine Objekte speicherst, kannst du weiterhin deserialize() benutzen. Wenn du Objekte in der Datenbank speicherst, dann solltest du dir genau überlegen ob das überhaupt notwendig ist und nicht doch ein Array ausreicht. Wenn du tatsächlich das Objekt brauchst, kannst du deserialize() nicht mehr benutzen und musst direkt unserialize() verwenden. Dann musst du dir aber Gedanken darüber machen, ob es dadurch zu einer potentiell gefährlichen PHP Object Injection durch deine Extension kommen kann.

    Alternativ kannst du auch
    • json_encode( ... )
    • json_decode( ..., true )
    verwenden (hat angeblich auch eine bessere Performance als serialize() und unserialize()). PHP Objekte kannst du damit aber weiterhin nicht deserialisieren, zumindest nicht direkt.
    Geändert von Spooky (23.02.2014 um 13:36 Uhr)

  3. #43
    Contao-Fan
    Registriert seit
    02.09.2009.
    Beiträge
    307

    Standard

    Super. Vielen Dank für die Infos. Ich verwende deserialize soweit ich mich erinnere bisher nur beim Auslesen aus der Datenbank und zur Aufbereitung des Templates. Werde meinen Code aber sicherheitshalber nochmal durch gehen.

    Viele Grüße,
    juju

  4. #44
    Contao-Fan Avatar von dackelchen
    Registriert seit
    24.05.2011.
    Ort
    Kiel
    Beiträge
    672
    User beschenken
    Wunschliste

    Standard

    Da ich am Wochenende festgestellt habe, dass einige Themes, die auch als sql-Download angeboten werden, noch eine Version mit Sicherheitslücke haben, möchte ich an dieser Stelle dafür plädieren, diese doch bitte upzudaten. Gerade diese Komplettpakete werden ja auch gerne von Contaoneulingen genutzt und da kann ich mir voratellen, dass die nicht immer als erstes updaten...
    Grüße Edgar
    Dackelalarm

  5. #45
    Alter Contao-Hase
    Registriert seit
    06.07.2009.
    Beiträge
    1.493

    Standard

    Mal ne Frage:

    Gibt es den Erweiterungen, bei denn bekannt ist, dass diese mit den gepatchten Versionen nicht mehr laufen?

  6. #46
    Contao-Urgestein Avatar von tril
    Registriert seit
    07.01.2010.
    Ort
    Bad Marienberg
    Beiträge
    2.939
    User beschenken
    Wunschliste

    Standard

    Isotope afaik

  7. #47
    Contao Core-Team
    Association Vorstand
    Avatar von andreas.schempp
    Registriert seit
    15.06.2009.
    Ort
    Lyss
    Beiträge
    5.613
    Partner-ID
    8667
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Das stimmt so nicht ganz:

    1. Die neuste Version von Isotope 2 läuft
    2. In 1.4 gibt es einen belanglosen Bug, durch deaktivieren der Fehleranzeige kann der ignoriert werden
    3. 0.2 etc. läuft nicht
    terminal42 gmbh
    Wir sind Contao Premium-Partner! Für Modulwünsche oder Programmierungen kannst du uns gerne kontaktieren.
    Hilfe für Isotope eCommerce kann man auch kaufen: Isotope Circle

  8. #48
    Contao-Nutzer
    Registriert seit
    23.08.2011.
    Beiträge
    176

    Standard

    ... nur weil es mir gerade aufgefallen ist, sollte (unter Ankündigungen) nicht die Ankündigung der jeweils aktuellsten Version jedes Zweiges gepinnt werden?
    Derzeit steht die 2.11.15 ganz oben, so könnte man beim flüchtigen Lesen auf die Idee kommen, dass das die aktuellste Version sei...

  9. #49
    Administratorin Avatar von lucina
    Registriert seit
    19.06.2009.
    Ort
    Kiel (DE)
    Beiträge
    7.335
    Partner-ID
    152
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Ja.

  10. #50
    Contao-Nutzer
    Registriert seit
    16.08.2013.
    Beiträge
    4

    Standard

    Hallo zusammen,

    wenn der Entwickler einer Erweiterung sagt, er werde kein 3.2 kompatibles Update seiner Erweiterung rausbringen, da diese nicht auf die für die Sicherheitslücke kritische Funktion zugreift, dann ist das ziemlicher Blödsinn, da der 3.1 Core immer noch betroffen ist - oder verstehe ich da etwas falsch?

    Entschuldigung für den Wurmsatz. Würde mich über Rückmeldung freuen, danke schonmal

  11. #51
    Contao-Urgestein
    Registriert seit
    07.07.2009.
    Beiträge
    4.107

    Standard

    Ja das könnte Blödsinn sein. Kommt aber auf Extension an. Und wenn du bei Contao 3.1 bleiben musst, nimm doch unseren CCA Patch.

  12. #52
    Contao-Urgestein Avatar von tril
    Registriert seit
    07.01.2010.
    Ort
    Bad Marienberg
    Beiträge
    2.939
    User beschenken
    Wunschliste

  13. #53
    Wandelndes Contao-Lexikon Avatar von tab
    Registriert seit
    22.10.2013.
    Beiträge
    10.078
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Wie sieht es in diesem Zusammenhang eigentlich mit der neuerlichen Sicherheitslücke aus, die kürzlich gefunden wurde? Gibt es da auch eine Lösung für die 3.1.x Installationen - abgesehen vom Löschen der install.php?

  14. #54
    Contao-Yoda Avatar von MacKP
    Registriert seit
    15.06.2009.
    Ort
    Duisburg
    Beiträge
    13.292
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Hallo tab,
    wie ich hier (-> https://c-c-a.org/aktuelles/news/det...ontao-entdeckt ) schon geschrieben habe, werden wir dafür kein extra Patch-Files rausbringen. Der Aufwand steht einfach in keinem Verhältnis. Und die beschriebenen Methoden reichen da vollkommen aus.

    Viele Grüße
    Contao Pool | C-C-A | MetaModels | [Internetseite -> Mediendepot Ruhr]
    [Arbeitet bei -> Paus Design & Medien]
    "I can EXPLAIN it to you, but I can't UNDERSTAND it for you."

  15. #55
    Wandelndes Contao-Lexikon Avatar von tab
    Registriert seit
    22.10.2013.
    Beiträge
    10.078
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Ok, sehe ich durch die relativ einfache Methode zur Sicherung auch als unproblematisch. Bei der letzten Lücke gab es ja keine entsprechende Möglichkeit.

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •