Autor Thema: Update für PostNuke beseitigt mehrere Schwachstellen  (Gelesen 494 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Für das populäre Content-Management-System PostNuke ist ein Update erschienen, das mehrere Sicherheitslücken beseitigt. Die Aktualisierung steht als komplettes Paket oder als Changed-files-only-Paket zum Download bereit. Laut Advisory betreffen zwei der Schwachstellen auch den Release Candidate .760RC4*, der allerdings nicht für den produktiven Einsatz empfohlen wird.

Die in Version .750 entdeckten Schwachstellen ermöglichen neben Cross-Site-Scripting einem Angreifer, das Administrator-Passwort auszuspähen sowie eigenen Code hochzuladen und unter Umständen auszuführen. Da die gefundenen Lücken auf einer fehlenden Typvalidierung beruhen, versagt der eingebaute Anticracker, PostNukes Schutz gegen das Einschleusen von Code.

Allerdings muss zum Ausnutzen der Lücken nach Angaben von Andreas Krapohl, Vorsitzender PostNuke e.V., ein Verzeichnis auf dem Server world-writeable sein. Zudem muss sich das Verzeichnis von außen auch aufrufen lassen, was in der Standardkonfiguration von PostNuke der Zugriffsschutz per .htaccess verhindern würde.

Quelle und Links : http://www.heise.de/newsticker/meldung/59770

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )