. .
pragmaMx Support Forum 21 November 2008, 05:17:38 *
Willkommen Gast. Bitte einloggen oder registrieren.


Einloggen mit Benutzername und Passwort
News:
Brauchen Sie Hilfe? Bitte nutzen Sie unsere Suchfunktion bevor Sie Beiträge oder Fragen ins Board schreiben! Viele Fragen wurden bereits gestellt und beantwortet. Danke!
 
Übersicht Hilfe Forenregeln / Boardrules
 
Suche
Seiten: [1]   Nach unten
Drucken
Autor Thema: Sicherheitslücke im Reviews/Testberichte Modul  (Gelesen 4297 mal)
0 Mitglieder und 1 Gast betrachten dieses Thema.
Andi
Administrator
******
Offline Offline

Geschlecht: Männlich
Beiträge: 15.851



WWW
« am: 08 Juni 2004, 15:49:01 »

Es ist im phpNuke Modul "Reviews" eine neue Sicherheitslücke veröffentlicht worden.

Hier kann unter bestimmten Umständen die Cookies ausgelesen werden oder anderer HTML-Code eingeschleust werden. Ausserdem kann der  komplette Serverpfad über eine provozierte Fehlermeldung ermittelt werden.

Im vkpMx bestehen diese Lücken zum Teil auch.
Es können unter bestimmten Umständen die Cookies ausgelesen werden. Dies ist allerdings im vkpMx nicht allzu tragisch, da mit einem gefälschten Cookie nicht eingeloggt werden kann. Der Cookie ist für einen evtl. Hacker nutzlos.
Das Problem mit dem Serverpfad besteht nicht.

Wir arbeiten trotzdem an einer Lösung und werden das Ergebnis in den nächsten tagen hier bekannt geben.
Wer auf sicher gehen will, sollte das Modul vorübergehend deaktivieren.
Bei phpNuke/VKP-Maxi Nutzern ist dies unbedingt anzuraten!

Diese Sicherheitslücken bestehen mit Sicherheit auch in allen Modulen, die irgendwie auf dem Testberichtemodul basieren.
Moderator informieren   Gespeichert

schön´s Grüssle, Andi
Kein Support über PN, Mail oder ICQ!
Bitte die Fragen im Forum stellen, nur so helfen die Antworten auch den anderen Usern.
Bitte auch die Boardsuche nicht vergessen, oft ist genau dein Problem schon an anderer Stelle gelöst worden!


Auch aus Steinen, die einem in den Weg gelegt werden, kann man Schönes bauen.
Johann Wolfgang von Goethe
Andi
Administrator
******
Offline Offline

Geschlecht: Männlich
Beiträge: 15.851



WWW
« Antworten #1 am: 11 Juni 2004, 02:58:59 »

Das Update für das vkpMx Modul ist fertig und im Downloadbereich verfügbar.

Info hier:
modules.php?name=News&file=article&sid=517

Download hier:
modules.php?name=Downloads&d_op=getit&lid=367
Moderator informieren   Gespeichert

schön´s Grüssle, Andi
Kein Support über PN, Mail oder ICQ!
Bitte die Fragen im Forum stellen, nur so helfen die Antworten auch den anderen Usern.
Bitte auch die Boardsuche nicht vergessen, oft ist genau dein Problem schon an anderer Stelle gelöst worden!


Auch aus Steinen, die einem in den Weg gelegt werden, kann man Schönes bauen.
Johann Wolfgang von Goethe
Andi
Administrator
******
Offline Offline

Geschlecht: Männlich
Beiträge: 15.851



WWW
« Antworten #2 am: 11 Juni 2004, 03:00:44 »

phpNuke/VKP-Maxi Benutzer finden bei Waraxe den Lösungsweg:

http://www.waraxe.us/forum/viewtopic.php?t=120
Moderator informieren   Gespeichert

schön´s Grüssle, Andi
Kein Support über PN, Mail oder ICQ!
Bitte die Fragen im Forum stellen, nur so helfen die Antworten auch den anderen Usern.
Bitte auch die Boardsuche nicht vergessen, oft ist genau dein Problem schon an anderer Stelle gelöst worden!


Auch aus Steinen, die einem in den Weg gelegt werden, kann man Schönes bauen.
Johann Wolfgang von Goethe
Sascha1981
Unerreicht
******
Offline Offline

Beiträge: 1.067


« Antworten #3 am: 11 Juni 2004, 09:52:08 »

Hey!!

Hab das ganze jetzt grad bei mir installiert und ich bekomme im Admin Menü unter Testberichte folgende fehler meldung!!!

  Fatal error: Cannot redeclare deletenotice() (previously declared in c:\appserv\www\planetfriends\admin.php:74) in c:\appserv\www\planetfriends\admin\modules\reviews.php on line 140
Moderator informieren   Gespeichert
munzur
Inventar
*******
Offline Offline

Geschlecht: Männlich
Beiträge: 1.501



WWW
« Antworten #4 am: 11 Juni 2004, 10:03:17 »

stimmt habs grad ausprobiert und bekomme die selbe meldung!

 
function deleteNotice($id, $table='xxx', $op_back='xxx') {
global $prefix;
sql_query("DELETE FROM ".$prefix."_reviews WHERE id = ".intval($id)."");
Header("Location: admin.php?op=reviews");
// die Funktion war in der admin.php, was hat die da verloren...
}



Smiley

 
function deleteNotice($id, $table, $op_back) {
sql_query("DELETE FROM $table WHERE id = $id");
Header("Location: admin.php?op=$op_back");
}

 
[Editiert am 11/6/2004 von munzur]
Moderator informieren   Gespeichert

"Debug-Mode" einschalten.
"SQL-Fehler anzeigen" einschalten
und evt. auftauchende Fehlermeldungen posten .
Andi
Administrator
******
Offline Offline

Geschlecht: Männlich
Beiträge: 15.851



WWW
« Antworten #5 am: 11 Juni 2004, 14:21:48 »

Oki, sorry,

an diese doofe Funktion habe ich nicht mehr gedacht.

Im Mx 2.2 ist die Funktion bereits aus der admin.php entfernt. Deshalb habe ich den Fehler nicht bemerkt...

Einfach die komplette Funktion "deleteNotice" aus der   admin.php rauslöschen.
Also das da:
 function deleteNotice($id, $table, $op_back) {
    sql_query("DELETE FROM $table WHERE id = $id");
    Header("Location: admin.php?op=$op_back");
    }
Moderator informieren   Gespeichert

schön´s Grüssle, Andi
Kein Support über PN, Mail oder ICQ!
Bitte die Fragen im Forum stellen, nur so helfen die Antworten auch den anderen Usern.
Bitte auch die Boardsuche nicht vergessen, oft ist genau dein Problem schon an anderer Stelle gelöst worden!


Auch aus Steinen, die einem in den Weg gelegt werden, kann man Schönes bauen.
Johann Wolfgang von Goethe
Liu-Kang
Spezialist
*****
Offline Offline

Beiträge: 522



WWW
« Antworten #6 am: 11 Juli 2004, 15:45:38 »

So... ich wollte gerade einen review löschen in dem Screen, wo ich ihn freischalten kann (bzw. könnte Wink) und dann kam folgende Meldung auf dem Bildschirm:
Fatal error: Call to undefined function: deletenotice() in /home/www/web1/html/community/admin.php on line 578

Die Funktion function deleteNotice($id, $table, $op_back) {
sql_query("DELETE FROM $table WHERE id = $id");
Header("Location: admin.php?op=$op_back");
   }habe ich rausgenommen.
Moderator informieren   Gespeichert
Ria
Inventar
*******
Offline Offline

Geschlecht: Weiblich
Beiträge: 1.818


« Antworten #7 am: 11 Juli 2004, 20:28:43 »

Hi,
möchte an die verbesserte Version von "Landschaf" erinnern! Dieses Reviews hat *Kategorien*.

@Tora
Sollte man vieleicht mit im Auge haben, da eben das bessere Teil.
Gruss Ria
Moderator informieren   Gespeichert
BlackBoSs
Spezialist
*****
Offline Offline

Geschlecht: Männlich
Beiträge: 625


« Antworten #8 am: 04 Oktober 2004, 07:18:44 »

wie ich sehe ist dieser update fehlerhaft?
Moderator informieren   Gespeichert
Andi
Administrator
******
Offline Offline

Geschlecht: Männlich
Beiträge: 15.851



WWW
« Antworten #9 am: 04 Oktober 2004, 16:59:04 »

Hi Smiley

sorry, aber so ganz verstehe ich die Frage nicht.

Genau darum geht es doch in diesem thread....
Moderator informieren   Gespeichert

schön´s Grüssle, Andi
Kein Support über PN, Mail oder ICQ!
Bitte die Fragen im Forum stellen, nur so helfen die Antworten auch den anderen Usern.
Bitte auch die Boardsuche nicht vergessen, oft ist genau dein Problem schon an anderer Stelle gelöst worden!


Auch aus Steinen, die einem in den Weg gelegt werden, kann man Schönes bauen.
Johann Wolfgang von Goethe
Seiten: [1]   Nach oben
Drucken
 
Gehe zu:  

Powered by SMF 1.1.7 | SMF © 2006-2008, Simple Machines LLC
design by hENNE, layout based on YAML