Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 40 von 50

Thema: Erneute Sicherheitslücke in Contao gefunden

  1. #1
    Contao-Yoda Avatar von MacKP
    Registriert seit
    15.06.2009.
    Ort
    Duisburg
    Beiträge
    13.293
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard 04.04.2014 neue kritische Sicherheitslücke in Contao entdeckt

    Hier gehts zu den Infos von der CCA -> Neue Sicherheitslücke in Contao entdeckt: So könnt ihr schnell reagieren -> https://c-c-a.org/aktuelles/news/det...wurde-entdeckt

    Viele Grüße
    Geändert von lucina (04.04.2014 um 17:06 Uhr)
    Contao Pool | C-C-A | MetaModels | [Internetseite -> Mediendepot Ruhr]
    [Arbeitet bei -> Paus Design & Medien]
    "I can EXPLAIN it to you, but I can't UNDERSTAND it for you."

  2. #2
    Newsbot
    Registriert seit
    17.06.2009.
    Ort
    Newsbot - kein echter Nutzer!
    Beiträge
    805

    Beitrag Erneute Sicherheitslücke in Contao gefunden

    Heute Nachmittag wurde eine erneute Sicherheitslücke in Contao gefunden und leider direkt offengelegt, anstatt uns zunächst zu informieren und uns Zeit für die Veröffentlichung eines Patches zu geben.


    Ganzen Beitrag zu 'Erneute Sicherheitslücke in Contao gefunden' lesen

  3. #3

  4. #4
    Administrator Avatar von Nina
    Registriert seit
    04.06.2009.
    Ort
    Hamburg
    Beiträge
    4.756
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Ich habe die beiden Beiträge zusammengeführt und oben in die blaue Mitteilungsbox auch den Hinweis auf diese neue Sicherheitslücke verlinkt.

  5. #5
    Contao-Nutzer Avatar von Mr. Acylase
    Registriert seit
    24.01.2011.
    Ort
    Waldbrunn / Westerwald
    Beiträge
    151

    Standard

    Hallo zusammen,
    Wo kann ich nähere Infos über die Sicherheitslücke bekommen?

    Grüße und Danke
    Stefan

    Gesendet von meinem Lenovo S6000L-F mit Tapatalk

  6. #6
    Contao-Nutzer Avatar von Mr. Acylase
    Registriert seit
    24.01.2011.
    Ort
    Waldbrunn / Westerwald
    Beiträge
    151

    Standard

    Sorry, man sollte erst richtig lesen und dann fragen. Habs gefunden....

    Gesendet von meinem Lenovo S6000L-F mit Tapatalk

  7. #7
    Contao-Fan Avatar von Sahel
    Registriert seit
    20.06.2009.
    Ort
    Cotonou, Benin
    Beiträge
    309

    Standard

    Danke an Klaus für die die Meldung im frz. Forum. Ich habe viele Kunden in francophonen Ländern und würde es begrüßen, wenn wichtige systemrelevante Nachrichten gewissermaßen standardmäßig in den diversen Länderforen gemeldet werden, damit alle Nutzer möglichst schnell reagieren können.
    Wenn man/frau hierfür etwas beitragen kann bzgl. Organisation/Kommunkation, dann lasst es mich wissen.

    Grüße,
    Matthias

  8. #8
    Contao-Nutzer
    Registriert seit
    07.03.2011.
    Beiträge
    2

    Standard Umbenennen nicht nicht mehr?

    Danke für die schnelle Reaktion und die Hinweise! Sehe ich das richtig, dass das Umbenennen der install.php nicht mehr ausreicht?

  9. #9
    Community-Moderator
    Wandelndes Contao-Lexikon
    Avatar von Spooky
    Registriert seit
    12.04.2012.
    Ort
    Scotland
    Beiträge
    35.517
    Partner-ID
    10107

    Standard

    Zitat Zitat von elbec Beitrag anzeigen
    Danke für die schnelle Reaktion und die Hinweise! Sehe ich das richtig, dass das Umbenennen der install.php nicht mehr ausreicht?
    Damit erschwerst du es zwar, aber am sichersten ist es, wenn du sie einfach löschst. Im normalen Betrieb brauchst du sie ja nicht und sonst stellst du sie einfach ggf. wieder her aus dem Contao source.

  10. #10
    Contao-Urgestein Avatar von Thomas
    Registriert seit
    16.08.2009.
    Ort
    Visselhövede
    Beiträge
    1.947
    User beschenken
    Wunschliste

    Standard

    Einfach die richtigen Rechte setzen, dann braucht man es auch nicht löschen.
    Gruß Thomas
    "Zuerst ignorieren sie dich, dann lachen sie über dich, dann bekämpfen sie dich und dann gewinnst du." Mahatma Gandhi

  11. #11
    Contao-Urgestein
    Registriert seit
    03.06.2010.
    Ort
    Wuppertal
    Beiträge
    2.149
    User beschenken
    Wunschliste

    Standard

    Nach dem Setzen der Rechte dringend prüfen ob es auch klappt...

    Hatte heute zwei Kundenhostings deren Apache die Rechte überhaupt nicht interessiert hat und die trotzdem auslieferten.

  12. #12
    Contao-Urgestein Avatar von Thomas
    Registriert seit
    16.08.2009.
    Ort
    Visselhövede
    Beiträge
    1.947
    User beschenken
    Wunschliste

    Standard

    Dann ist das aber eher eine (falsche) Serverkonfiguration und gut, dass dieser Umstand dadurch aufgedeckt wurde.
    Gruß Thomas
    "Zuerst ignorieren sie dich, dann lachen sie über dich, dann bekämpfen sie dich und dann gewinnst du." Mahatma Gandhi

  13. #13
    Wandelndes Contao-Lexikon Avatar von tab
    Registriert seit
    22.10.2013.
    Beiträge
    10.198
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Wegen solchen Sachen bevorzuge ich in Sicherheitsfragen todsichere Lösungen, wo immer möglich. Einen Apache, der eine gelöschte Datei ausliefert, habe ich noch nie erleben müssen. Von Seiten im Cache mal abgesehen. Allerdings, wenn ich sowas lese, dass ein Apache die Dateirechte ignoriert, dann schrillen bei mir die Alarmglocken. Da braucht es dann keine Sicherheitslücken in Contao mehr, um den Server zu kompromittieren.

  14. #14
    Community-Moderator
    Wandelndes Contao-Lexikon
    Avatar von Spooky
    Registriert seit
    12.04.2012.
    Ort
    Scotland
    Beiträge
    35.517
    Partner-ID
    10107

    Standard

    Rechte entziehen wie im Beitrag auf c-c-a.org vorgeschlagen würde ich nicht empfehlen. Dadurch entzieht man sich evt. auch das Recht die Rechte wiederherzustellen . Und ohne Auswege (Root-Access) muss man den Hoster kontaktieren um das wieder richtig zu stellen. Was sicher mehr Aufwand ist, als die install.php wieder hinauf zu laden.

    Wenn dann nur die Lese-Rechte entziehen.

  15. #15
    Contao-Urgestein
    Registriert seit
    07.07.2009.
    Beiträge
    4.107

    Standard

    Der Vorschlag ist auf guten Hostern absolut legitim und auch nicht Vorschlag Nr. 1.

  16. #16
    Contao-Urgestein Avatar von tril
    Registriert seit
    07.01.2010.
    Ort
    Bad Marienberg
    Beiträge
    2.939
    User beschenken
    Wunschliste

    Standard

    Zitat Zitat von Spooky Beitrag anzeigen
    Rechte entziehen wie im Beitrag auf c-c-a.org vorgeschlagen würde ich nicht empfehlen. Dadurch entzieht man sich evt. auch das Recht die Rechte wiederherzustellen . Und ohne Auswege (Root-Access) muss man den Hoster kontaktieren um das wieder richtig zu stellen. Was sicher mehr Aufwand ist, als die install.php wieder hinauf zu laden.

    Wenn dann nur die Lese-Rechte entziehen.
    Öh, das ist ziemlicher Blödsinn (sry für die Wortwahl), die Berechtigungen einer Datei zu ändern, hat nichts mit den Rechten, die man auf eine Datei hat zu tun, sondern mit den Rechten, die man auf das beinhaltende Verzeichnis hat. Du kannst ohne Probleme eine Datei mit einem chmod von 0000 löschen, solange du Schreibrechte auf das Verzeichnis hast

  17. #17
    Community-Moderator
    Wandelndes Contao-Lexikon
    Avatar von Spooky
    Registriert seit
    12.04.2012.
    Ort
    Scotland
    Beiträge
    35.517
    Partner-ID
    10107

    Standard

    Stimmt, sorry. Ist wohl nur eine negative Erinnerung die schon länger her ist . War wohl auch damals eher ein anderes Problem, wenn ich darüber nachdenke.

    Auch das zurücksetzen der Rechte sollte eigentlich funktionieren, nicht nur das löschen.

  18. #18
    Contao-Urgestein Avatar von Thomas
    Registriert seit
    16.08.2009.
    Ort
    Visselhövede
    Beiträge
    1.947
    User beschenken
    Wunschliste

    Standard

    Da schrillen bei mir nicht nur die Alarmglocken, da zweifel ich an dem Admin oder dem Anbieter.
    Gruß Thomas
    "Zuerst ignorieren sie dich, dann lachen sie über dich, dann bekämpfen sie dich und dann gewinnst du." Mahatma Gandhi

  19. #19
    Contao-Fan
    Registriert seit
    20.06.2009.
    Ort
    Berlin
    Beiträge
    418

    Standard

    Hey,

    ich muss sagen, dass Problem hätten wir schon vor 2 Jahren (!!!) entkräften können.

    Ich habe damals den Vorschlag geäußert, dass bereits bei der Installation automatisch ein Passwortschatz für das /contao Verzeichnis mit angelegt wird.

    https://github.com/contao/core/issues/3892

    Leider wurde das Ticket nie umgesetzt

    Stefan

  20. #20
    Contao-Urgestein Avatar von KlausGrenoble
    Registriert seit
    27.01.2013.
    Ort
    Grenoble
    Beiträge
    2.362

  21. #21
    Contao-Yoda Avatar von MacKP
    Registriert seit
    15.06.2009.
    Ort
    Duisburg
    Beiträge
    13.293
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    @KlausGrenoble,
    wenn du solche Verlinkungen machst, könntest du auch noch bitte eben kurz schreiben warum oder was der Inhalt ist? Ich kann kein Französisch und frag mich dann an so einer Stelle, was das denn nun für wichtige Informationen enhält, das es hier verlinkt werden muss.
    An sich ist es ja gut, das du versuchst die Foren zu verbinden... aber mach das doch bitte Transparent ;-)

    Viele Grüße
    Contao Pool | C-C-A | MetaModels | [Internetseite -> Mediendepot Ruhr]
    [Arbeitet bei -> Paus Design & Medien]
    "I can EXPLAIN it to you, but I can't UNDERSTAND it for you."

  22. #22
    Contao-Urgestein Avatar von KlausGrenoble
    Registriert seit
    27.01.2013.
    Ort
    Grenoble
    Beiträge
    2.362

    Standard

    @MacKP: Hast recht. Reine Faulheit. Ausserdem war das in diesem Fall italienisch. Aber viel ist in diesem Forum (noch) nicht los.

  23. #23
    Contao-Urgestein
    Registriert seit
    10.07.2010.
    Beiträge
    4.403
    User beschenken
    Wunschliste

    Standard

    Zitat Zitat von MacKP Beitrag anzeigen
    ...aber mach das doch bitte Transparent ;-)...
    Voila:

    Zitat Zitat von Translate.google.com
    ! ! ! Neue Sicherheitslücke! ! !
    Aus diesem Grund empfehlen wir, dass Sie die Datei Contao / install.php löschen oder vollständig blockieren mit chmod 000.
    Zustand: kritisch! Dieser Fehler ermöglicht es Ihnen, beliebigen Code auf dem Server (Ausführung von beliebigem Code / Ausführen beliebigen Codes) betrieben.
    Grüße Klaus
    Mit meinen intalienisch kenntnissen würde ich sagen ... inhaltlich korrekt und verständlich

  24. #24
    Contao-Yoda Avatar von MacKP
    Registriert seit
    15.06.2009.
    Ort
    Duisburg
    Beiträge
    13.293
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Danke, mir hätte auch gereicht, wenn da gestanden hätte: News übersetzt in Sprache xy ;-)
    Das ist dann auch nicht so viel arbeit ^^

    Viele Grüße
    Contao Pool | C-C-A | MetaModels | [Internetseite -> Mediendepot Ruhr]
    [Arbeitet bei -> Paus Design & Medien]
    "I can EXPLAIN it to you, but I can't UNDERSTAND it for you."

  25. #25
    Contao-Urgestein Avatar von tril
    Registriert seit
    07.01.2010.
    Ort
    Bad Marienberg
    Beiträge
    2.939
    User beschenken
    Wunschliste

    Standard

    Zitat Zitat von AgentK Beitrag anzeigen
    ich muss sagen, dass Problem hätten wir schon vor 2 Jahren (!!!) entkräften können.

    Ich habe damals den Vorschlag geäußert, dass bereits bei der Installation automatisch ein Passwortschatz für das /contao Verzeichnis mit angelegt wird.

    https://github.com/contao/core/issues/3892
    Den Vorschlag würde ich grundsätzlich unterstützen, ich muss dir aber leider sagen, dass ist nur die Spitze des Eisberges. Außerdem, wenn es optional ist, werden es vermutlich gerade Anfänger nicht machen

    EDIT: Und im übrigen ist das nur Symptombehandlung, keine Ursachenbehandlung und so was mag ich überhaupt nicht

  26. #26
    Contao-Nutzer
    Registriert seit
    09.12.2012.
    Beiträge
    96

    Standard

    Nur mal so als Laie gefragt: Wäre es eine Idee, bei der Installation den Pfad zum Backend einstellbar zu machen, so dass er nicht immer fix auf /contao steht? Es würde doch automatische Angriffe (Liste von Domains via wget per Script abklappern) deutlich erschweren, wenn man ins Backend z.B. über http://www.domain.tld/irgendeinekrum...henkombination käme?

    Natürlich ersetzt das keinen Bugfix, aber es wäre doch eine weitere Schutzschicht - oder nicht?

  27. #27
    Contao-Urgestein Avatar von tril
    Registriert seit
    07.01.2010.
    Ort
    Bad Marienberg
    Beiträge
    2.939
    User beschenken
    Wunschliste

    Standard

    Zitat Zitat von Kater Beitrag anzeigen
    Natürlich ersetzt das keinen Bugfix, aber es wäre doch eine weitere Schutzschicht - oder nicht?
    http://de.wikipedia.org/wiki/Security_through_obscurity

    Das Prinzip ist sehr umstritten, so rät das National Institute of Standards and Technology (NIST) Sicherheitssysteme nicht auf dieser Basis zu konzipieren: “System security should not depend on the secrecy of the implementation or its components.”[2]

    Auf diesem Prinzip beruhende Systeme sind intransparent für dessen Anwender und damit wenig geeignet Vertrauen in Sicherheit zu schaffen: „Security by Obscurity ist ein Prinzip, das nicht nur ungeeignet als Sicherungsprinzip bleibt, es ist obendrein kundenfeindlich.“
    Kurz gesagt: Nein!

  28. #28
    Contao-Nutzer
    Registriert seit
    09.12.2012.
    Beiträge
    96

    Standard

    Ich meinte es nicht im Sinne von "depend on the secrecy of the implementation" (also Obscurity als Basiskomponente der Sicherheit), sondern eben nur als eine zusätzliche Schicht für den Fall, dass in der Implementation eine Sicherheitslücke besteht (was man ja nie 100% ausschließen kann), die sich dann eben weniger leicht automatisiert ausnützen ließe.

  29. #29
    Contao-Urgestein Avatar von tril
    Registriert seit
    07.01.2010.
    Ort
    Bad Marienberg
    Beiträge
    2.939
    User beschenken
    Wunschliste

    Standard

    Zitat Zitat von Kater Beitrag anzeigen
    Ich meinte es nicht im Sinne von "depend on the secrecy of the implementation" (also Obscurity als Basiskomponente der Sicherheit), sondern eben nur als eine zusätzliche Schicht für den Fall, dass in der Implementation eine Sicherheitslücke besteht (was man ja nie 100% ausschließen kann), die sich dann eben weniger leicht automatisiert ausnützen ließe.
    Aus Sicht der Sicherheit gibt es keinen Unterschied, letztlich nützt es keinem und verwirrt nur den Kunden, wenn der sich jetzt plötzlich über example.com/wasweißich/ anmelden muss, anstelle von example.com/contao/

    Security by Obscurity ist ein Prinzip, das nicht nur ungeeignet als Sicherungsprinzip bleibt, es ist obendrein kundenfeindlich.
    Ich finde der Satz sagt alles, egal ob als Schicht oder als komplette Sicherung, es bleibt ein Prinzip, dass keine Vorteile bietet.

  30. #30
    Contao-Urgestein Avatar von Thomas
    Registriert seit
    16.08.2009.
    Ort
    Visselhövede
    Beiträge
    1.947
    User beschenken
    Wunschliste

    Standard

    Ein Passwortschutz per .htaccess!?

    Sorry, aber das ist eine Sache von 30 Sekunden, so etwas von Hand zu realisieren, dazu, finde ich, benötigt es keine Hilfestellung von Contao.

    Ich möchte mal eine Lanze für andere Serverdienste brechen, die nicht mit .htaccess können (nginx, cherokee, lighttpd, Windoofs usw.) . Diese System sind es schon Wert, mal über den Tellerrand zu schauen.

    Viele Anbieter von Webhosts bieten zudem die Möglichkeit über die Adminoberfläche einen Verzeichnisschutz zu integrieren, das dauert noch weniger als 30 Sekunden.

    Damit wir uns nicht falsch verstehen, ich habe generell nichts gegen einen Verzeichnisschutz, meinetwegen auch per .htaccess, nur sollte man dabei die unterschiedlichen Server-Dienste beachten.
    Vielleicht habe ich aber auch einfach nur einen anderen Anspruch, was (Server-)Administratoren angeht.

    Ein Verschleierung kann niemals als Schutz angesehen werden, es dient lediglich dazu etwas zu erschweren, kann aber in Verbindung mit anderen Lösungen recht wirkungsvoll sein.
    Wir sind uns ja alle darüber im Klaren, dass es keinen 100%igen Schutz geben wird.
    Geändert von Thomas (06.04.2014 um 10:47 Uhr)
    Gruß Thomas
    "Zuerst ignorieren sie dich, dann lachen sie über dich, dann bekämpfen sie dich und dann gewinnst du." Mahatma Gandhi

  31. #31
    Contao-Urgestein Avatar von tril
    Registriert seit
    07.01.2010.
    Ort
    Bad Marienberg
    Beiträge
    2.939
    User beschenken
    Wunschliste

    Standard

    Zitat Zitat von Thomas Beitrag anzeigen
    Ich möchte mal eine Lanze für andere Serverdienste brechen, die nicht mit .htaccess können (nginx, cherokee, lighttpd, Windoofs usw.) . Diese System sind es schon Wert, mal über den Tellerrand zu schauen.
    Gerade auch deshalb muss das System einfach Sicher sein und keine Obscurity oder "einfach zusätzliche Sicherheitslayer" eingeführt werden. Ich sehe in dem .htaccess Schutz keinen Vorteil (eher im Gegenteil, allerdings rein Organisatorisch, nicht technisch), würde aber eine "Hilfestellung" diesen im Installtool einrichten zu können jetzt nicht grundsätzlich ablehnen.

  32. #32
    Contao-Fan
    Registriert seit
    17.11.2012.
    Beiträge
    528

    Standard

    Hallo Thomas

    Viele Anbieter von Webhosts bieten zudem die Möglichkeit über die Adminoberfläche einen Verzeichnisschutz zu integrieren, das dauert noch weniger als 30 Sekunden.
    Welches Verzeichnis/welche Verzeichnisse soll ich/muss man schützen?

    Ein Passwortschutz per .htaccess!?
    Sorry, aber das ist eine Sache von 30 Sekunden, so etwas von Hand zu realisieren, dazu, finde ich, benötigt es keine Hilfestellung von Contao.
    Ich benötige vermutlich einiges mehr als 30 Sekunden Trotzdem: In welchem Verzeichnis/welchen Verzeichnissen soll ich/muss man einen Passwortschutz mit .htaccess einrichten - gleich wie oben?

  33. #33
    Contao-Fan
    Registriert seit
    19.06.2009.
    Beiträge
    837

    Standard

    Es behebt zwar auch nicht die ursächlichen Fehler, aber vielleicht wäre folgendes hilfreich:
    a)
    Link am Ende des Installscripts, über den man die install.php löschen kann.

    b)
    Hinweis im Header des Backends (bei Adminrechten) um darauf hinzuweisen, dass die Install.php noch existiert und gelöscht oder abgesichert werden sollte.
    (könnte so aussehen wie der Hinweis auf den abgesicherten Modus oder den Wartungsmodus)

    Gruß
    ChrMue

  34. #34
    Contao-Urgestein
    Registriert seit
    30.01.2011.
    Ort
    Stuttgart
    Beiträge
    4.138

    Standard

    Zitat Zitat von peter.fl Beitrag anzeigen
    ...In welchem Verzeichnis/welchen Verzeichnissen soll ich/muss man einen Passwortschutz mit .htaccess einrichten - gleich wie oben?
    Es geht um das contao Verzeichnis indem die install.php liegt.

    Einfach umbenennen geht noch schneller....

  35. #35
    Contao-Urgestein Avatar von the_scrat
    Registriert seit
    24.02.2010.
    Ort
    Augsburg
    Beiträge
    2.051
    User beschenken
    Wunschliste

    Standard

    Zitat Zitat von magicsepp Beitrag anzeigen
    Einfach umbenennen geht noch schneller....
    Und wie loggst du dich dann bitte ins Backend ein?
    Programmers don't comment their code. It was hard to write, it should be hard to understand...

  36. #36
    Administratorin Avatar von lucina
    Registriert seit
    19.06.2009.
    Ort
    Kiel (DE)
    Beiträge
    7.376
    Partner-ID
    152
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    install.php != index.php

  37. #37
    Contao-Urgestein
    Registriert seit
    30.01.2011.
    Ort
    Stuttgart
    Beiträge
    4.138

    Standard

    Zitat Zitat von the_scrat Beitrag anzeigen
    Und wie loggst du dich dann bitte ins Backend ein?
    mit Benutzername und Passwort

  38. #38
    Contao-Urgestein Avatar von the_scrat
    Registriert seit
    24.02.2010.
    Ort
    Augsburg
    Beiträge
    2.051
    User beschenken
    Wunschliste

    Standard

    Zitat Zitat von magicsepp Beitrag anzeigen
    mit Benutzername und Passwort
    Hatte deinen Satz falsch verstanden, dachte du wolltest das Verzeichnis umbenennen.
    Programmers don't comment their code. It was hard to write, it should be hard to understand...

  39. #39
    Contao-Urgestein
    Registriert seit
    30.01.2011.
    Ort
    Stuttgart
    Beiträge
    4.138

    Standard

    achso, nein es geht nur um die Datei install.php im Unterverzeichnis contao in einer Installation

  40. #40
    Contao-Urgestein Avatar von Samson1964
    Registriert seit
    05.11.2012.
    Ort
    Berlin
    Beiträge
    2.809

    Standard

    Danke für den Link! Ich hatte meine install.php's einfach nur umbenannt, was dann wohl der "Sicherheit durch Unklarheit" entspricht und der falsche Weg ist. Jetzt werde ich sie löschen.
    Viele Grüße
    Frank

    Seit Mai 2013 Fan von Contao
    Webmaster vom Deutschen Schachbund und Berliner Schachverband
    Mein Blog: Schachbulle
    Meine Erweiterungen bei GitHub
    Meine Videos auf YouTube: Playlist zur Contao-Programmierung/Einrichtung

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •