Ergebnis 1 bis 12 von 12

Thema: Directory-Traversal in der Dateiverwaltung

  1. #1
    Newsbot
    Registriert seit
    17.06.2009.
    Ort
    Newsbot - kein echter Nutzer!
    Beiträge
    795

    Beitrag Directory-Traversal in der Dateiverwaltung

    Datum: 25.04.2023
    CVE-ID: CVE-2023-29200
    Im Backend angemeldete Benutzer können in der Dateiverwaltung Dateien außerhalb des Document-Root auflisten.


    Weiterlesen...

  2. #2
    Contao-Fan Avatar von spacefront
    Registriert seit
    09.11.2011.
    Ort
    München
    Beiträge
    275

    Standard

    Danke für die Info.

    Nur zu meinem Verständnis.
    Man muss in BE angemeldet sein und schon etwas versierter in der Anwendung und im Computerverständis.

    Der "normale" Anwender schafft das nicht so ohne weiters und wenn kann er auch nichts machen. (Ich hätte jetzt auf die schnelle auch nicht so die Idee wie ich das schaffen kann

    Oder verstehe ich das falsch.

    Viele Grüße und bis in einer Woche

    Alex
    Eigene Seite: www.solln-it-service.de
    Stammtisch München http://contao-bayern.de/

  3. #3
    Alter Contao-Hase
    Registriert seit
    18.07.2012.
    Ort
    Löbau
    Beiträge
    1.140

    Standard

    Eine Lücke bleibt eine Lücke Mehr gibt es dazu eigentlich nicht zu sagen...
    Liebe Grüße
    WebRoxx


  4. #4
    Contao-Fan Avatar von spacefront
    Registriert seit
    09.11.2011.
    Ort
    München
    Beiträge
    275

    Standard

    Das stimmt natürlich.

    ich würde es nur gerne verstehen - und ich traue es keinem meiner Kunden zu bzw. mache die hälfte der Änderungen.

    Daher macht es für mich schon einen kleinen unterschied ob jedes Skript Kid mit einem Zweizeiler etwas anstellen kann oder ob man schon mehr Kenntnisse braucht.
    Eigene Seite: www.solln-it-service.de
    Stammtisch München http://contao-bayern.de/

  5. #5
    Community-Moderatorin & Contao-Urgestein Avatar von mlweb
    Registriert seit
    10.07.2011.
    Beiträge
    6.753
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Reicht ja das jemand bei einem Deiner unbedarften Nutzer den vorhandenen Backendzugang knackt/stiehlt.
    Ich habe Dir mit meinen Hinweisen geholfen und Du möchtest Dich bedanken?
    Unterstütze bitte das Contao-Projekt (Button Links)
    Weitere Spendenmöglichkeiten
    ------------------------------------------------------------------------------------------------------
    Contao-Dokumentation: Contao-Handbuch und Contao-Entwickler-Doku
    Contao-Online-Video-Kurse: Contao Academy
    Funktionalität erweitern: Contao-Erweiterungen

    Für Dinge die man mit html5 und css3 lösen kann, braucht man kein javascript.




  6. #6
    Community-Moderator
    Wandelndes Contao-Lexikon
    Avatar von Spooky
    Registriert seit
    12.04.2012.
    Ort
    Scotland
    Beiträge
    34.114
    Partner-ID
    10107

    Standard

    Zitat Zitat von spacefront Beitrag anzeigen
    und ich traue es keinem meiner Kunden zu bzw. mache die hälfte der Änderungen.
    Die Kunden wollen wohl kaum das eigene System hacken.
    » sponsor me via GitHub or PayPal or Revolut

  7. #7
    Contao-Fan
    Registriert seit
    28.11.2009.
    Ort
    Remscheid
    Beiträge
    850

    Standard

    Zitat Zitat von spacefront Beitrag anzeigen
    Danke für die Info.

    Nur zu meinem Verständnis.
    Man muss in BE angemeldet sein und schon etwas versierter in der Anwendung und im Computerverständis.

    Der "normale" Anwender schafft das nicht so ohne weiters und wenn kann er auch nichts machen. (Ich hätte jetzt auf die schnelle auch nicht so die Idee wie ich das schaffen kann

    Oder verstehe ich das falsch.

    Viele Grüße und bis in einer Woche

    Alex
    So verstehe ich das auch.

    Auch meine Einschätzung lautet: Nicht alles wird so heiß gegessen, wie es gekocht wird.

    Bei Seiten, wo die Backend-Zugänge vernünfig abgesichert sind (2FA, ggf. nur von bekannten IPs erreichbar), reicht es wohl das Update im regulären Zyklus einzuspielen.

    Ja, man kann Dateien außerhalb der Dateiverwaltung (also des Files-Ordners) abrufen. Bei einem sauber konfiguriertem Webhosting sollte ich da aber nicht allzuweit kommen.

    Da ist der Gag, den Strato sich leistet eindeutig besser.

  8. #8
    Community-Moderator
    Wandelndes Contao-Lexikon
    Avatar von Spooky
    Registriert seit
    12.04.2012.
    Ort
    Scotland
    Beiträge
    34.114
    Partner-ID
    10107

    Standard

    Zitat Zitat von neelix Beitrag anzeigen
    Ja, man kann Dateien außerhalb der Dateiverwaltung (also des Files-Ordners) abrufen.
    auflisten - den Inhalt bekommst du nicht.
    » sponsor me via GitHub or PayPal or Revolut

  9. #9
    Contao-Fan
    Registriert seit
    28.11.2009.
    Ort
    Remscheid
    Beiträge
    850

    Standard

    D.h. ich bekomme sogar nur ein Directorylisting und noch nichtmal den Inhalt?

    Das habe ich aus der Meldung anders verstanden. So verstehe ich erst recht nicht, warum dann so ein Wirbel gemacht wurde.

    Dann ist das für mich ein normaler Fehler.

  10. #10
    Alter Contao-Hase
    Registriert seit
    18.07.2012.
    Ort
    Löbau
    Beiträge
    1.140

    Standard

    Zitat Zitat von neelix Beitrag anzeigen
    D.h. ich bekomme sogar nur ein Directorylisting und noch nichtmal den Inhalt?

    Das habe ich aus der Meldung anders verstanden. So verstehe ich erst recht nicht, warum dann so ein Wirbel gemacht wurde.

    Dann ist das für mich ein normaler Fehler.
    verstehe auch den wirbel nicht wenn autos zurückgerufen werden weil es sein kann "das was passiert" aber nicht muss

    Wenn ihr kunden habt macht einfach das update, wenn ihr es privat nutzt lasst es halt... das update / fix ist nun kein hexenwerk wie ne umstellung von contao 3 auf contao 4
    Liebe Grüße
    WebRoxx


  11. #11
    Community-Moderator
    Wandelndes Contao-Lexikon
    Avatar von Spooky
    Registriert seit
    12.04.2012.
    Ort
    Scotland
    Beiträge
    34.114
    Partner-ID
    10107

    Standard

    Zitat Zitat von neelix Beitrag anzeigen
    Das habe ich aus der Meldung anders verstanden.
    Siehe https://community.contao.org/de/show...l=1#post572032

    Zitat Zitat von contao.org Beitrag anzeigen
    Datum: 25.04.2023
    CVE-ID: CVE-2023-29200
    Im Backend angemeldete Benutzer können in der Dateiverwaltung Dateien außerhalb des Document-Root auflisten.

    Weiterlesen...
    » sponsor me via GitHub or PayPal or Revolut

  12. #12
    Contao-Urgestein Avatar von Toflar
    Registriert seit
    15.06.2009.
    Beiträge
    4.467
    Partner-ID
    8667
    User beschenken
    Wunschliste

    Standard

    Zitat Zitat von neelix Beitrag anzeigen
    D.h. ich bekomme sogar nur ein Directorylisting und noch nichtmal den Inhalt?

    Das habe ich aus der Meldung anders verstanden. So verstehe ich erst recht nicht, warum dann so ein Wirbel gemacht wurde.

    Dann ist das für mich ein normaler Fehler.
    Dateinamen können ebenfalls vertrauliche Informationen enthalten. Z.B.
    Code:
    scheidung_kevin_und_chantal_jones.csv
    Deswegen ist das definitiv eine Sicherheitslücke.
    Sonst hätten wir das im Core-Team sicher auch anders entschieden - ein Sicherheitsupdate ist nämlich verdammt viel Aufwand für uns.
    Macht einfach ein Update und gut ist, danke
    Contao Core-Entwickler @terminal42 gmbh
    Wir sind Contao Premium-Partner!
    Für Individuallösungen kannst du uns gerne kontaktieren.
    PS: Heute schon getrakked?

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •