Ergebnis 1 bis 12 von 12

Thema: Sicherheitsupdates am 25. April 2023

  1. #1
    Newsbot
    Registriert seit
    17.06.2009.
    Ort
    Newsbot - kein echter Nutzer!
    Beiträge
    795

    Beitrag Sicherheitsupdates am 25. April 2023

    Am Dienstag, den 25. April 2023, werden wir Sicherheitsupdates für Contao 4.9, 4.13 und 5.1 veröffentlichen.


    Ganzen Beitrag zu 'Sicherheitsupdates am 25. April 2023' lesen

  2. #2
    Contao-Fan
    Registriert seit
    28.11.2009.
    Ort
    Remscheid
    Beiträge
    850

    Standard

    Hallo,

    es ist zwar schön, dass ihr das Update ankündigt. Noch besser fände ich es aber, wenn mit der Ankündigung auch beschrieben würde, wo das Problem ist und was man ggf. bis zur Veröffentlichung als Gegenmaßnahme unternehmen sollte, sofern möglich.

    Die Lücke, oder was auch immer es ist, ist ja. Dann darf man auch offen drüber reden. Und wenn einer sie gefunden hat, dann werden sie auch andere finden. Verstecken bringt also nichts.

    Gruß

    Neelix

  3. #3
    Contao-Urgestein Avatar von do_while
    Registriert seit
    15.06.2009.
    Ort
    Berlin | Deutschland
    Beiträge
    3.613
    Partner-ID
    1081
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Da solltest Du etwas Geduld haben, bis das Core-Team seine Arbeit gemacht und geprüft hat (Danke dafür!). Wenn man die betroffenen Version ansieht, scheint es die Lücke schon seit einigen Jahren zu geben ... und keiner hat sie gefunden.
    Eine Diskussion über Details würde jetzt u.U. Hinweise geben, wo man suchen könnte, das halt ich für nicht klug, das würde die Situation eher kritischer machen.

  4. #4
    Contao-Urgestein Avatar von cliffparnitzky
    Registriert seit
    08.10.2010.
    Ort
    Lüneburg
    Beiträge
    2.451
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Zitat Zitat von neelix Beitrag anzeigen
    Hallo,

    es ist zwar schön, dass ihr das Update ankündigt. Noch besser fände ich es aber, wenn mit der Ankündigung auch beschrieben würde, wo das Problem ist und was man ggf. bis zur Veröffentlichung als Gegenmaßnahme unternehmen sollte, sofern möglich.

    Die Lücke, oder was auch immer es ist, ist ja. Dann darf man auch offen drüber reden. Und wenn einer sie gefunden hat, dann werden sie auch andere finden. Verstecken bringt also nichts.

    Gruß

    Neelix
    Eieiei. Meinst nicht, dass das Vorgehen wirklich gute Gründe haben könnte und gar nix mit Verschleierung und Desinformation zu tun hat?

  5. #5
    Contao-Fan
    Registriert seit
    28.11.2009.
    Ort
    Remscheid
    Beiträge
    850

    Standard

    Das "de Maizière'sche Prinzip" ("Ein Teil dieser Antworten würde die Bevölkerung verunsichern") ist auch kein guter Ansatz.
    Dann lieber erst verkünden, wenn das Update auch fertig ist.

    Lenovo hat die Tage auch verkündet, dass sie auf bestimmten Serien einen kritischen Bug im UEFI haben. Die Updates aber erst für August angekündigt. Jetzt fragt sich natürlich jeder, warum das so lange dauert.

  6. #6
    Contao-Fan
    Registriert seit
    28.11.2009.
    Ort
    Remscheid
    Beiträge
    850

    Standard

    Zitat Zitat von cliffparnitzky Beitrag anzeigen
    Eieiei. Meinst nicht, dass das Vorgehen wirklich gute Gründe haben könnte und gar nix mit Verschleierung und Desinformation zu tun hat?
    Es mag ein Vorteil sein, dass Contao nicht so weit verbreitet ist wie ein Typo3 oder gar ein WordPress. Bei Typo3 bekomme ich es selbst mit: Wenn dort eine Lücke besteht, dann wird diese behoben und dann das Update angekündigt. Wenn das nicht sofort möglich ist, dann steht in der Ankündigung, worauf man ggf. eine Auge haben sollte und/oder mit welchem Workaround man die Gefahr eindämmmen kann.

    Darauf kann man ggf. seine WAF anpassen und/oder das SIEM trainieren.

  7. #7
    Contao-Fan Avatar von bjarke
    Registriert seit
    07.06.2011.
    Beiträge
    351
    Partner-ID
    5067

    Standard

    Warum gibt es eine Vorankündigung?
    Damit sich die Leute den Tag für eine zeitnahe Aktualisierung freischaufeln können.

    Warum wird nicht auf die Lücke eingegangen?
    Weil verhindert werden soll, dass die Lücke von angreifenden im Vorfeld ausgenutzt werden kann.

    Warum dauert es so lange?
    Weil eine Sicherheitslücke nicht per Knopfdruck geschlossen werden kann. Nachdem eine Sicherheitslücke erkannt oder gemeldet worden ist, muss das Core-Team eine Lösung erarbeiten, in diesem Fall für drei Contao-Versionen. Folgender Prozess wird dabei durchlaufen.

    Was kannst du machen?
    Freue dich darüber, dass dir Leute die du nicht kennst, zeitnah die Sicherheitslücke schliessen und transparent damit umgehen.

  8. #8
    Contao-Fan
    Registriert seit
    28.11.2009.
    Ort
    Remscheid
    Beiträge
    850

    Standard

    Warum wird nicht auf die Lücke eingegangen?
    Weil verhindert werden soll, dass die Lücke von angreifenden im Vorfeld ausgenutzt werden kann.
    Und jetzt haben X Installationen eine Lücke, bei der aber kein Betreiber prüfen kann, ob sie bei ihm vllt. nicht schon ausgenutzt wurde. Denn wenn einer die Lücke gefunden hat, heißt das nicht, dass sie nicht auch ein anderer gefunden hat und bereits für seine Zwecke genutzt hat.

    Microsoft kündigt seine Sicherheitsupdates auch vorab an, in dem Bulletin steht dann aber dabei, wie man feststellen ob man betroffen war/ist. Im schlimmsten Fall muss man dann auch mal ein System offline nehmen, bis der Flicken da ist.
    Geändert von neelix (14.04.2023 um 12:58 Uhr)

  9. #9
    Contao-Urgestein Avatar von do_while
    Registriert seit
    15.06.2009.
    Ort
    Berlin | Deutschland
    Beiträge
    3.613
    Partner-ID
    1081
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Die Lücke wäre doch in jedem Fall jetzt noch offen solange noch kein Fix existiert, ob Du jetzt davon erfahren hast oder nicht.
    Dir wurde lediglich mitgeteilt, dass Du ggf. am 25.4. etwas Zeit einplanen solltest, damit Du sehr zeitnah nach der Veröffentlichung des Fix reagieren kannst.

    Ich vermute mal (ohne Details zu kennen), dass die Lücke schon sehr komplex ist, denn sonst hätte das Team vorgeschlagen, z.B. solange die Logins zu sperren oder ähnliches.

  10. #10
    Contao-Fan
    Registriert seit
    28.11.2009.
    Ort
    Remscheid
    Beiträge
    850

    Standard

    So hätte das Update aber auch einfach veröffentlicht werden können. Die Ankündigung ändert da nichts.

    Vllt. ist eine Installation ja auch gar nicht betroffen und man macht den Kunden umsonst verrückt.

    Ohne Informationen kann man das nicht einschätzen.

    Vllt. ist sie aber auch so kritisch, dass man Contao sofort abschalten müsste.
    Vllt. wird die Lücke bereits ausgenutzt, nur weiß es keiner.

    Ohne Informationen kann man das nicht einschätzen.

    Es müssen ja keine Details dabei sein, aber ein paar Infos wo das Problem liegt und zu was es führen kann, wären hilfreich.

    So müsste ich dem Kunden jetzt sagen: Plane ein Wartungsfenster ein, da kommt ein Update. Wofür und wogegen, weiß ich nicht.

    Und je nach Prozess muss das erstmal durch Dev und Testing, bis es dann in Prod landet.

  11. #11
    Community-Moderator & Contao-Urgestein Avatar von derRenner
    Registriert seit
    23.10.2012.
    Ort
    hoRn|waldviertel
    Beiträge
    2.862
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Achtung folgender Absatz könnte Sarkasmus beinhalten ...
    [sarkasmus]
    Stelle den thread auf 'ungelesen' und ignoriere ihn im Anschluss. Damit kannst du so tun, als hättest du nix gewusst von einem möglichen Update und kannst ruhig weiterschlafen bis zum 25.April 2023. Wenn das Update dann rauskommt, dann tu mal besonders 'überrascht' und mach dich ans Tageswerk. Informiere auch erst dann deine Kunden und teile ihnen mit, dass sie sich ein Wartungsfenster einplanen sollen - denn nun kannst du ja auch bereits abschätzen, wie hoch denn der Aufwand dafür sein sollte. Und kannst sie informieren, ob bzw. was an den jeweiligen Installationen betroffen ist.
    [/sarkasmus]

    Ich halte es so wie @bjarke:
    ich bin über jede Information froh, die einem zugesteckt wird. Und ich bin noch froher, dass es auch ein AKTIVES Team gibt, das sich dieser Problematiken AKTIV annimmt und - nun ja - eigenlicht nix dafür kassiert!

    Und aus eigener Erfahrung weiss ich, dass Gut Ding Auch Weile Braucht.
    Vielen herzlichen DANK ans Core-Team!!
    Grüsse
    Bernhard


  12. #12
    Contao-Fan Avatar von elwega
    Registriert seit
    15.09.2009.
    Ort
    Black Forest
    Beiträge
    550

    Standard

    Dazu
    ... Und aus eigener Erfahrung weiss ich, dass Gut Ding Auch Weile Braucht.
    Vielen herzlichen DANK ans Core-Team!
    von mir * * * * *
    Danke an das Core-Team!
    Beste Grüße
    Wenn der Reiter nichts taugt, ist das Pferd schuld.

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •