Contao-Camp 2024
Ergebnis 1 bis 3 von 3

Thema: Sicherheitslücke CVE-2019-11512

  1. #1
    Newsbot
    Registriert seit
    17.06.2009.
    Ort
    Newsbot - kein echter Nutzer!
    Beiträge
    795

    Beitrag Sicherheitslücke CVE-2019-11512

    David Wind, Penetration Tester bei A1 Digital, hat festgestellt, dass die ursprünglich unter der Nummer CVE-2017-16558 veröffentlichte SQL-Injection-Sicherheitslücke im Dateimanager weiterhin ausgenutzt werden kann. Der Sicherheitslücke wurde die Nummer CVE-2019-11512 zugewiesen.


    Ganzen Beitrag zu 'Sicherheitslücke CVE-2019-11512' lesen

  2. #2
    Contao-Urgestein Avatar von Toflar
    Registriert seit
    15.06.2009.
    Beiträge
    4.467
    Partner-ID
    8667
    User beschenken
    Wunschliste

    Standard

    Weil die Frage nach dem "wie schwerwiegend ist die Lücke?" immer wieder auftaucht, hier die Antwort:

    Die Lücke kann ausschliesslich im Backend ausgenutzt werden und nur für alle die Zugriff auf die Dateiverwaltung (und den Datei-Picker, somit also ziemlich sicher alle) haben.

    Trotzdem bleibe ich bei meiner Aussage vom 9. April als die anderen Sicherheitslücken geschlossen wurden:

    Zitat Zitat von toflar
    Ich denke wir sollten die Dringlichkeit bei Security-Updates nicht in Frage stellen und im Contao-Umfeld (und das schliesst unsere Kunden mit ein) ein klares Signal senden, dass wir jedes potenzielle Sicherheitsproblem sehr ernst nehmen und damit professionell umgehen.
    Contao Core-Entwickler @terminal42 gmbh
    Wir sind Contao Premium-Partner!
    Für Individuallösungen kannst du uns gerne kontaktieren.
    PS: Heute schon getrakked?

  3. #3
    Community-Moderatorin & Contao-Urgestein Avatar von mlweb
    Registriert seit
    10.07.2011.
    Beiträge
    6.733
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Ich gebe @toflar auf jeden Fall insgesamt Recht. Trotzdem ist es für mich gelegentlich eine Hilfe zu wissen, ob eine Sicherheitslücke sehr einfach von quasi jedermann auszunutzen ist oder ob das wie bei dieser nur vom Backend aus möglich ist.
    Mit dieser Information kann ich nämlich entscheiden, ob ich die Aktualisierung am besten bei allen Installationen noch heute durchführe oder ob ich bis morgen warte. Außerdem kann ich mir Gedanken darüber machen, wie sinnvoll es ist über eine bestimmte Reihenfolge bei der Aktualisierung nachzudenken. Gerade in diesem Fall würde ich Installationen bei denen der Kunde selbst pflegt zuerst aktualisieren und erst anschließend alle Installationen bei denen sich außer mir im Backend keiner tummelt.
    Ich habe Dir mit meinen Hinweisen geholfen und Du möchtest Dich bedanken?
    Unterstütze bitte das Contao-Projekt (Button Links)
    Weitere Spendenmöglichkeiten
    ------------------------------------------------------------------------------------------------------
    Contao-Dokumentation: Contao-Handbuch und Contao-Entwickler-Doku
    Contao-Online-Video-Kurse: Contao Academy
    Funktionalität erweitern: Contao-Erweiterungen

    Für Dinge die man mit html5 und css3 lösen kann, braucht man kein javascript.




Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •