. .
pragmaMx Support Forum 24 Mai 2012, 11:54:50 *
Willkommen Gast. Bitte einloggen oder registrieren.


Einloggen mit Benutzername und Passwort
News:
Brauchen Sie Hilfe? Bitte nutzen Sie unsere Suchfunktion bevor Sie Beiträge oder Fragen ins Board schreiben! Viele Fragen wurden bereits gestellt und beantwortet. Danke!
 
Übersicht Hilfe Forenregeln / Boardrules
 
Suche
Seiten: [1]   Nach unten
Drucken
Autor Thema: [Sicherheitshinweis] RtR - Nickpage  (Gelesen 6151 mal)
0 Mitglieder und 2 Gäste betrachten dieses Thema.
RiotheRat
Inventar
*******
Offline Offline

Geschlecht: Männlich
Beiträge: 1.952


WWW
« am: 13 Oktober 2004, 18:51:26 »

Auf technische Details werde ich an dieser Stelle nicht eingehen - Trittbrettfahrer und Scriptkiddies gibt es genügend im Netz. Es ist eine betrübliche Tatsache dass bei geschickter Ausnutzung einer Lücke in meinem Modul, hier im Bildupload, schadhafter Code (getarnt als Image) in das System eingeschleust werden kann!

Diese Lücke wurde jetzt soweit geschlossen - eine nochmalige Steigerung der Modulsicherheit wird im nächsten Update-Rollover erfolgen, dann werden aber serverseitig die

exif extension
oder
GD library

erforderlich sein. Die GD library muss dann wenigstens "GIF Read Support" unterstützen.

Ich bitte alle User welche die Nickpage einsetzen aus Sicherheitsgründen hier die aktuelle Version der Nickpage herunter zu laden! Betroffen von dieser Lücke sind alle Versionen (= 5.5 - 7.x).

Die Version für Nuke 5.5 - 6.0 wurde bereits gefixt, diese könnt Ihr am Header der "index.php" erkennen. Diese Datei hat die Versionsnummer "Ver.: 1.1 SR1". Der Code ist nicht verschlüsselt oder komprimiert.

Der Download für die Versionen 6.5 - 7.x wurde ebenfalls gefixt und kann hier herunter geladen werden. Diese Datei hat in der "index.php" als Unterscheindungsmerkmal den Zusatz "(SR1)" im Dateiheader.

Für die Unannehmlichkeiten die Euch durch diese Vorsichtsmassnahme entstehen bitte ich um Euer Verständnis.
Gespeichert

Unaufgeforderte PNs & Emails werden ignoriert

Erst wenn die letzte Zeile Code verhunzt, der letzte Server gehackt und der letzte Script-Kidde befriedigt ist, erst dann, werdet Ihr feststellen, dass Nuke nicht sicher ist...
jubilee
Gast
« Antworten #1 am: 13 Oktober 2004, 20:25:37 »

Hallo !
Zitat
Für die Unannehmlichkeiten die Euch durch diese Vorsichtsmassnahme entstehen bitte ich um Euer Verständnis.
Unsinn ! Es ist auf jedenfall besser, das das Modul sicher ist als das es einige kleine Unannehmlichkeiten gibt.
Danke das Du uns hier auf dem laufenden hälst.
MfG
jubilee
Gespeichert
DarkBoy
Inventar
*******
Offline Offline

Beiträge: 4.788


« Antworten #2 am: 13 Oktober 2004, 20:39:26 »

Gebe ich meinem Kollegen recht!
Was mal ein LOB an Dich dann ist das du es auch überall bekannt gibst usw.
Das ist nicht selbstverständlich und sowas BELOBE ich immer und dafür gibts einen
<<<<PLONK>>>>
Gespeichert
jubilee
Gast
« Antworten #3 am: 13 Oktober 2004, 20:47:49 »

Zitat
und dafür gibts einen
<<<<PLONK>>>>

genau. Schließe ich mich an !
Gespeichert
RiotheRat
Inventar
*******
Offline Offline

Geschlecht: Männlich
Beiträge: 1.952


WWW
« Antworten #4 am: 13 Oktober 2004, 20:56:26 »

Es sollte eine Selbstverständlichkeit sein die Nutzer zu informieren. Genauso wie es eine Selbstverständlichkeit sein sollte sichere Scripte zu entwickeln. Irgendwo rutscht immer was durch, dessen bin ich mir auch bewusst.

Von einer Verheimlichung von Löchern hat niemand was - die Leute vertrauen den Entwicklern und daher auch die offene Informationspolitik. Ich will nicht schuld sein wenn eine Webpräsenz wegfliegt ...

RtR
Gespeichert

Unaufgeforderte PNs & Emails werden ignoriert

Erst wenn die letzte Zeile Code verhunzt, der letzte Server gehackt und der letzte Script-Kidde befriedigt ist, erst dann, werdet Ihr feststellen, dass Nuke nicht sicher ist...
_Gerry_
Inventar
*******
Offline Offline

Geschlecht: Männlich
Beiträge: 1.366

_Gerry_


« Antworten #5 am: 13 Oktober 2004, 21:12:08 »

Es sollte eine Selbstverständlichkeit sein die Nutzer zu informieren. Genauso wie es eine Selbstverständlichkeit sein sollte sichere Scripte zu entwickeln. Irgendwo rutscht immer was durch, dessen bin ich mir auch bewusst.

Von einer Verheimlichung von Löchern hat niemand was - die Leute vertrauen den Entwicklern und daher auch die offene Informationspolitik. Ich will nicht schuld sein wenn eine Webpräsenz wegfliegt ...

RtR
Sicher kleine Fehler können immer mal passieren!  Wink
Leider gibt es ja auch solche bei denen es nicht passiert, sondern absichtlich gemacht wird!

Aber da du ja einer von denjenigen bist die genauso auf Sicherheit aus sind und dies auch den anderen zugute kommen lässt,
gibt es auch von mir nen
<<<<PLONK>>>>

l.g.
Gerry
Gespeichert

CMS-Version: pragmaMx 0.1.11, 1.33.2.12.2.9/2009-05-10   
PHP-Version: 5.2.0-8+etch5~pu1
MySQL-Version: 5.0.32-Debian_7etch1
Server-Version: Apache/2.2.3 (Debian) mod_ssl/2.2.3 OpenSSL/0.9.8c
fjuergens
weiss mehr
****
Offline Offline

Geschlecht: Männlich
Beiträge: 321

fjuergens


WWW
« Antworten #6 am: 10 Februar 2005, 22:54:48 »

Wollte mir das Update oder bzw. die Version von der angebenen Seite downloaden.

Dazu muss ich aber erst ein ganze VK Packet kaufen.

Das finde ich toll.....


Gibts keinen Link für die Überarbeitete Version OHNE eine ganze VK kaufen zu müssen Huh
Gespeichert

mit netten Grüßen aus Athen / GR
F.Juergens
fjuergens
weiss mehr
****
Offline Offline

Geschlecht: Männlich
Beiträge: 321

fjuergens


WWW
« Antworten #7 am: 10 Februar 2005, 22:56:51 »

Auf technische Details werde ich an dieser Stelle nicht eingehen - Trittbrettfahrer und Scriptkiddies gibt es genügend im Netz. Es ist eine betrübliche Tatsache dass bei geschickter Ausnutzung einer Lücke in meinem Modul, hier im Bildupload, schadhafter Code (getarnt als Image) in das System eingeschleust werden kann!

Diese Lücke wurde jetzt soweit geschlossen - eine nochmalige Steigerung der Modulsicherheit wird im nächsten Update-Rollover erfolgen, dann werden aber serverseitig die

exif extension
oder
GD library

erforderlich sein. Die GD library muss dann wenigstens "GIF Read Support" unterstützen.

Ich bitte alle User welche die Nickpage einsetzen aus Sicherheitsgründen hier die aktuelle Version der Nickpage herunter zu laden! Betroffen von dieser Lücke sind alle Versionen (= 5.5 - 7.x).

Die Version für Nuke 5.5 - 6.0 wurde bereits gefixt, diese könnt Ihr am Header der "index.php" erkennen. Diese Datei hat die Versionsnummer "Ver.: 1.1 SR1". Der Code ist nicht verschlüsselt oder komprimiert.

Der Download für die Versionen 6.5 - 7.x wurde ebenfalls gefixt und kann hier herunter geladen werden. Diese Datei hat in der "index.php" als Unterscheindungsmerkmal den Zusatz "(SR1)" im Dateiheader.

Für die Unannehmlichkeiten die Euch durch diese Vorsichtsmassnahme entstehen bitte ich um Euer Verständnis.



Alles Prima alles Toll...
aber die Seite ist leer... ales schon per Download abgezogen..
und nun Huh?
Gespeichert

mit netten Grüßen aus Athen / GR
F.Juergens
RiotheRat
Inventar
*******
Offline Offline

Geschlecht: Männlich
Beiträge: 1.952


WWW
« Antworten #8 am: 11 Februar 2005, 13:16:10 »

Hmmm ... hattest Du glaube ich hier -->> http://board.pragmamx.de/index.php?topic=11098.msg81495#msg81495 schon gefragt  Wink

Liky hat die Downloads umgestellt, steht auch dick und fett auf der Startseite ... und Deine Frage habe ich in dem verlinkten Thread und hier hoffentlich beantwortet  Huh

RtR
Gespeichert

Unaufgeforderte PNs & Emails werden ignoriert

Erst wenn die letzte Zeile Code verhunzt, der letzte Server gehackt und der letzte Script-Kidde befriedigt ist, erst dann, werdet Ihr feststellen, dass Nuke nicht sicher ist...
Seiten: [1]   Nach oben
Drucken
 
Gehe zu:  

Powered by SMF 1.1.16 | SMF © 2011, Simple Machines
design by hENNE, layout based on YAML