Geschrieben von: YannickS Samstag, den 28. März 2009 um 17:43 Uhr
Im einem Forumpost auf Joomla.org vom User "bembelimen" weisst dieser auf eine eventuelle Sicherheitslücke in Joomla! 1.5.10 und allen vorhergehenden Versionen hin.
So ist es möglich auf jeder beliebigen Joomla!-Seite auf der man registriert ist über den Mediamanager beliebige Dateien (welche vom Admin freigeben sind) hochzuladen. Die Folge davon wäre, dass man zum Beispiel als unfreiwilliger Image-Hoster für seine Mitglieder herhalten müsste, dies ansich ist noch nichtmal so schlimm. Lässt der Seitenbetreiber allerdings beim Dateiupload z.B. auch Dateien mit den Endungen .php oder .txt zu ist es möglich Schadcode einzuschleusen, somit ist die Seite angreifbar.
Derzeitiger Stand ist, dass dieser Umstand bereits vor 23 Tagen dem Joomla!-Security Team gemeldet wurde. Seitens der Core Developer heisst es allerdings es würde sich nicht um eine Sicherheistlücke handeln. Hierzu werden sich die Meinungen allerdings spalten. Hoffen wir auf ein baldiges offizielles Statment!
Hier noch ein Screenshot. Auf extensions.joomla.org (dies nur als Beispiel) könnte ich ohne Problem Bilder hochladen und diese dann für meine Zwecke verlinken.
Ich möchte jetzt hier keine Geister an die Wand malen, aber wem dieser Umstand eben so unrecht ist wie mir, kann dies schnell und einfach beheben.
Um ihre Webseite vor dieser eventuellen Gefahr zu schützen brauchen Sie nur eine kleine Änderung in einer Core-Datei vorzunehmen. Navigieren Sie hierzu bitte in ihrem Joomla Order zur Datei "libaries/joomla/user/authorization.php" öffnen Sie die Datei und ändern Sie Zeile 146 von:
$this->addACL( 'com_media', 'popup', 'users', 'registered' );
in
//$this->addACL( 'com_media', 'popup', 'users', 'registered' );
Nun können nur noch User ab dem Rang Editor Dateien über den Joomla!-Mediamanager hochladen, auch wenn es sich nicht um eine Sicherheitslücke handeln sollte ist somit gewährleistet, dass Ihre Webseite nicht als kostenloser Bildspeicherplatz genutzt wird und Sie auf der sicheren Seite sind.
Hey, schön das du hier liest. Über dein Feedback in den Kommentaren würden wir uns sehr freuen. Nur so wissen wir ob das was wir tun auch bei euch ankommt. Wenn dir unser Blog gefällt kannst du gerne den RSS-Feed abonnieren und uns auf Twitter folgen um auf dem Laufenden zu bleiben.
In diesem Sinne, schau bald wieder vorbei.
Die Jinsiders!
OK - now. We can do a better job in the project and one way of doing a better job is by getting you to join us. Consider joining the Bug Squad - consider getting involved in the Development effort. Most of the time, these issues are community problems and closer involvement will help.
You have my email address. You are connected to me on Twitter. I will help you if you like you are not being heard - feel free to contact me. I will stick with you like GLUE until you get a satisfactory answer. Let's try to trust one another a bit more and work together.
Möchten Sie Ihre Joomla! 1.0.x Seite auf Joomla! 1.5.x upgraden? Kein Problem!
Lesen Sie hier, wie es geht!
Möchten Sie immer die neuste Version von Joomla! installiert haben? Schauen Sie hier wie's geht.
Anleitung runterladen
Stylen Sie Ihren Virtuemart und heben Sie sich von anderen Shops ab. Virtuemart Themes und Joomla eCommerce Templates
© 2008 by S&S Media Solutions | Sitemap | Team-login | Impressum Design by Joomla & Virtuemart Templates
| Hosting by GN2-Hosting