Delphi-PRAXiS

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Fragen / Anregungen zur DP (https://www.delphipraxis.net/29-fragen-anregungen-zur-dp/)
-   -   FAQ Sicherheitslücke bekannt? (https://www.delphipraxis.net/153236-faq-sicherheitsluecke-bekannt.html)

hitzi 26. Jul 2010 09:55

FAQ Sicherheitslücke bekannt?
 
Hallo,

grad bei Heise gelesen -> http://www.heise.de/netze/meldung/vB...n-1044297.html Denke zwar nicht, dass diese Sicherheitslücke hier vorhanden ist, aber ich denke eine Erwähnung ist es wert ... sicher ist sicher :)

gsh 26. Jul 2010 10:02

AW: FAQ Sicherheitslücke bekannt?
 
Hab ich auch schon gelesen und auch bei der DP getestet. Diese ist aber (noch) nicht verwundbar da hier noch die Version vBulletin 3.8.5 eingestetzt wird (Bug in 3.8.6). Aber es ist glaube ich ein guter Tip für Daniel (falls er updaten will) wenn er es nicht selbst schon bei Heise gelesen hat :wink:

Da sieht man mal wieder das nicht immer die neueste die beste Version ist :stupid:

Phoenix 26. Jul 2010 10:18

AW: FAQ Sicherheitslücke bekannt?
 
Daniel wusste von der Lücke schon am Morgen. Das war lange bevor Heise das veröffentlicht hat. ;-)

mkinzler 26. Jul 2010 10:20

AW: FAQ Sicherheitslücke bekannt?
 
Aber es ist nett von Euch uns darauf hinzuweisen, anstatt zu versuchen eine etwaige Lücke auszunutzen :thumb:

mleyen 26. Jul 2010 10:28

AW: FAQ Sicherheitslücke bekannt?
 
Und das soll 'ausversehen' so eingebaut worden sein? :shock:

BMI 26. Jul 2010 10:33

AW: FAQ Sicherheitslücke bekannt?
 
naja, das sollte dem Verfassungsschutz wahrscheinlich Zugang und zu den Daten von Nutzern eines im Sauerland gehosteten Terror-Forumms verschaffen :D

mleyen 26. Jul 2010 10:40

AW: FAQ Sicherheitslücke bekannt?
 
Genau, da klagt wohl wieder jemand, der seinen Bildschirm geschrottet hat, weil einer animierte Fliegen als Avartar hat. :roll:
Ich weiß ich bin wieder etwas paranoid, aber zur Sicherheit nochmal die Frage: Passiert sowas echt so schnell in PHP bzw bei Forenentwicklung?

himitsu 26. Jul 2010 10:43

AW: FAQ Sicherheitslücke bekannt?
 
jupp, sowas passiert überall so schnell, wo viele Teile zusammenarbeiten ...
'ne kleine "harmlose" Änderung hier kann eine große und böse Auswirkung wo anders haben.

mkinzler 26. Jul 2010 10:48

AW: FAQ Sicherheitslücke bekannt?
 
Ein Programmierer baut soetwas zum Debuggen/Testen ein und bedenkt nicht, dass diese Änderung in ein Versionierungssystem zurückgeschrieben wird und schon ist es Teil des nächsten Builds.

Phoenix 26. Jul 2010 10:48

AW: FAQ Sicherheitslücke bekannt?
 
Zitat:

Zitat von mleyen (Beitrag 1037598)
Und das soll 'ausversehen' so eingebaut worden sein? :shock:

Möglicherweise war das Debug-Code, der versehentlich ins Release gerutscht ist.

Daniel 26. Jul 2010 10:52

AW: FAQ Sicherheitslücke bekannt?
 
Zitat:

Zitat von mleyen (Beitrag 1037600)
Ich weiß ich bin wieder etwas paranoid, aber zur Sicherheit nochmal die Frage: Passiert sowas echt so schnell in PHP bzw bei Forenentwicklung?

Also in diesem Fall hat das etwas mit einem dämlichen Entwickler zutun,der seinen Debug-Code vergessen hatte. Meinetwegen hatte es auch was mit schlampiger Qualitätskontrolle zutun. Die Zugangsdaten zur Datenbank hätte man aber in jeder denkbaren Programmiersprache ausgeben lassen - und das nicht nur bei Foren. PHP hat seine Schwächen, Stärken und was auch immer - nur diesmal hat der Fehler nichts mit der Tatsache zutun, dass es sich um eine in PHP entwickelte Software handelt.

Ich habe hier noch Version 3.8.5 im Einsatz, weil die im Update korrigierten Fehler für uns nicht relevant sind. Bei Gelegenheit werde ich das Update ausführen, aber es besteht hier kein Leidensdruck. Davon mal abgesehen wären wir wohl so oder so kein echtes "Opfer" geworden, da der MySQL-Server von außen nicht zugänglich ist.

mkinzler 26. Jul 2010 10:54

AW: FAQ Sicherheitslücke bekannt?
 
Schön wäre die Offenlegung der Zugangsdaten aber auch nicht gewesen.

alcaeus 26. Jul 2010 10:57

AW: FAQ Sicherheitslücke bekannt?
 
Zitat:

Zitat von mkinzler (Beitrag 1037607)
Schön wäre die Offenlegung der Zugangsdaten aber auch nicht gewesen.

Das nicht, aber ich geb Daniel mal nen :thumb:. Diejenigen, die ihren DB-Server so konfigurieren, dass eine Software mit allgemein gueltigen Zugangsdaten drauf zugreifen kann, sind selber Schuld wenn so eine Luecke bei ihnen zu Datenlecks fuehrt. <user>@'%' ist das Zweitschlimmste das man bei MySQL machen kann. Schlimmer ist nur 'root'@'%'

Greetz
alcaeus

PS: und nein, mit PHP hat das wirklich nichts zu tun.

mkinzler 26. Jul 2010 11:01

AW: FAQ Sicherheitslücke bekannt?
 
Wobei man den Zugriff bei MySQL eigentlich zuerst mal erlauben muss. So kann man es nicht darauf schieben, vergessen zu haben, es sicher zu machen :mrgreen:

himitsu 26. Jul 2010 11:23

AW: FAQ Sicherheitslücke bekannt?
 
Zitat:

Zitat von Daniel (Beitrag 1037605)
Davon mal abgesehen wären wir wohl so oder so kein echtes "Opfer" geworden, da der MySQL-Server von außen nicht zugänglich ist.

Es sei denn du nutzt das selbe Passwort für den MySQL-Server, wie für deinen Admin-Account hier. :zwinker:

Namenloser 26. Jul 2010 11:27

AW: FAQ Sicherheitslücke bekannt?
 
Also das nenn ich mal eine kritische Sicherheitslücke :shock: Gut, dass die DP nicht betroffen ist. Ich frage mich trotzdem, ob diese Lücke schon irgendwo ausgenutzt wurde.

himitsu 26. Jul 2010 11:40

AW: FAQ Sicherheitslücke bekannt?
 
Zitat:

Zitat von NamenLozer (Beitrag 1037613)
Also das nenn ich mal eine kritische Sicherheitslücke :shock: Gut, dass die DP nicht betroffen ist. Ich frage mich trotzdem, ob diese Lücke schon irgendwo ausgenutzt wurde.

Bestimmt die bösen Jungs sind leider schnell
*an mein ehemaligs armes überaltertes und gehacktes Forum denk*

Es dauert ja eine Weile, bis alle Betroffenen de Fehler behoben haben.
Ich hoffe mal Heise hat die Forenbetreiber auch angeschrieben, bei welchen sie diese Lücke entdecken konnten.

Mithrandir 26. Jul 2010 13:04

AW: FAQ Sicherheitslücke bekannt?
 
Zitat:

Zitat von NamenLozer (Beitrag 1037613)
Gut, dass die DP nicht betroffen ist. Ich frage mich trotzdem, ob diese Lücke schon irgendwo ausgenutzt wurde.

Naja, man brauchte nur ne Google-Suche starten, und *bumms* landete man auf zahlreichen vBulletins, die alle genau den Fehler hatten.


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:54 Uhr.

Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024-2025 by Thomas Breitkreuz