[phpBB Debug] PHP Warning: in file [ROOT]/ext/tas2580/seourls/event/listener.php on line 213: Undefined array key "FORUM_NAME"
Aktueller Exploit oder fud? - REDAXO Forum
Hallo,

Wir haben in letzter Zeit festgestellt, dass die Kommunikation via Slack viel schneller und zielführender ist als ein Beitrag im Forum. Aufgrund der neuen und besseren Möglichkeiten der Kommunikation haben wir uns entschlossen das Forum nur noch als Archiv zur Verfügung zu stellen. Somit bleibt es weiterhin möglich hier nach Lösungen zu suchen. Neue Beiträge können nicht mehr erstellt werden.

Wir empfehlen, für deine Fragen/Probleme Slack zu nutzen. Dort sind viele kompetente Benutzer aktiv und beantworten jegliche Fragen, gerne auch von REDAXO-Anfängern! Slack wird von uns sehr intensiv und meistens "rund um die Uhr" benutzt :-)
Selbst einladen kannst Du dich hier: https://redaxo.org/slack/
Benutzeravatar
jdlx
Beiträge: 2615
Registriert: 29. Sep 2005, 10:50
Wohnort: Hamburg
Kontaktdaten: Website

Aktueller Exploit oder fud?

9. Mai 2010, 23:28

Moin,

zufällig heute wegen was anderem in den logs gestöbert, und diverse exploit Versuche über REX[INCLUDE_PATH] entdeckt.. kurz gegoogelt, und es finden sich einige recht aktuelle Meldungen dazu.. die evtl. sachlichste:

http://secunia.com/advisories/39492/

Ist da was konkreteres hier bekannt, besteht Handlungsbedarf?
Soweit ich mir die logs angesehen hab, ist wohl keiner damit durchgekommen, aber wer weiß.. 8-/

lg,
Jan

Benutzeravatar
Xong
Beiträge: 2081
Registriert: 5. Jun 2008, 08:30
Wohnort: Halle (Saale)

10. Mai 2010, 08:25

Wer einen unsicheren Server hat, der könnte eventuell Probleme bekommen.

Ich habe den Weg von $REX['INCLUDE_PATH'] gerade zurückverfolgt und konnte keine Schwachstelle finden.

Probleme gibt es immer nur dann, wenn Include-Dateien direkt aufgerufen und z. B. über register_globals Variablen eingeschleust werden können.
Das betrifft dann aber nicht nur die zwei Dateien...
LG,
Xong

[ externes Bild ] Määääääääääääääääääääääääh!

Benutzeravatar
Jan.Kristinus
Admin
Beiträge: 2166
Registriert: 24. Aug 2004, 22:11
Wohnort: Frankfurt
Kontaktdaten: ICQ Website

10. Mai 2010, 09:39

da gibt es auch keinen fehler, "nur" ein problem bei falscher verwendung von redaxo.

Grundproblem ist, dass diese Tests davon ausgehen, dass die .htaccess im include ordner nciht greift, und somit einzelne dateien innerhalb dieses ordners aufgerufen werden können. wenn dies so ist, also jemand die .htaccess vergessen hat und das setup script nicht ausgeführt hat, sondern "irgendwie" anders redaxo aufgespielt hat (z.b. durch kopieren von einem auf den anderen server und nur durch ändern der master.inc.php), dann kann dies passieren. aber das ist dann eine fehlerhafte installation oder inkorrekte verwendung.

es gibt bei korrekter verwendung keinen mir bekannten exploit.

lg

jan
Yakamara Media GmbH & Co. KG | Kaiserstrasse 69 | 60329 Frankfurt
Tel.: 069-900.20.60.30
http://www.yakamara.de/

zehbaeh
Beiträge: 556
Registriert: 17. Okt 2006, 11:52
Wohnort: Solingen

10. Mai 2010, 09:42

Im Zusammenhang mit globalen Variablen sollte auch der Code in "function.rex_mquotes.inc.php" nochmal überarbeitet werden. Wenn Magic Quotes GPC auf off steht, werden dort REQUEST, POST und GET Variablen in den globalen Kontext importiert.

Besser wäre als Grundvorrausssetzung:
1. Magic Quotes GPC = OFF
2. Register Globals = OFF
3. function.rex_mquotes.inc.php ersatzlos streichen
4. Durchgehend kontextgerechtes Quoten (zb. DB-Zugriffe)

Benutzeravatar
Jan.Kristinus
Admin
Beiträge: 2166
Registriert: 24. Aug 2004, 22:11
Wohnort: Frankfurt
Kontaktdaten: ICQ Website

10. Mai 2010, 10:13

Hallo,

vollkommen richtig.. Die aktuelle Version 4.2.1 sollte diese globalen Variablen eigentlich auch nicht mehr nutzen, wir haben aus Kompatibilitaetsgründen dies noch wegen Modulen und älteren AddOns dringelassen, haben aber keinen Einfluss mehr auf REDAXO selbst.

Deswegen gibt es auch die rex_request / rex_post.. Funktionen..

die function.rex_mquotes.inc.php wird deswegen auch in Version 5 wegfallen.. Jetzt bei der neuen v4.3 bleibt sie noch.

Ich hoffe die Info hilft ein wenig.. Bitte denkt immer daran, dass wir irgendwie auch die älteren Sachen ein wenig beachten müssen, auch wenn es nicht immer technisch so gaaanz richtig und schön ist.

lg

jn
Yakamara Media GmbH & Co. KG | Kaiserstrasse 69 | 60329 Frankfurt
Tel.: 069-900.20.60.30
http://www.yakamara.de/

zehbaeh
Beiträge: 556
Registriert: 17. Okt 2006, 11:52
Wohnort: Solingen

10. Mai 2010, 10:15

Das erklärt jetzt aber nicht unbedingt wieso die Variablen importiert werden wenn MQGPC auf Off steht und sonst nicht.)

Benutzeravatar
Jan.Kristinus
Admin
Beiträge: 2166
Registriert: 24. Aug 2004, 22:11
Wohnort: Frankfurt
Kontaktdaten: ICQ Website

10. Mai 2010, 11:15

sorry.. da war ich zu voreilig.. das ist wirklich nicht mehr noetig.. habe das eben rausgenommen... hatte keine auswirkungen, war aber unnoetig..

vielen dank fuer den hinweis.

lg

jn
Yakamara Media GmbH & Co. KG | Kaiserstrasse 69 | 60329 Frankfurt
Tel.: 069-900.20.60.30
http://www.yakamara.de/

Zurück zu „Allgemeines [R4]“