Autor Thema: Schwachstelle in PHPNuke-basierten Content-Management-Systemen  (Gelesen 550 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Auf PHPNuke beruhende Content-Management-Systeme enthalten unter Umständen eine Sicherheitslücke, wenn sie das Datenbanklayer-Skript (sql_layer.php) des CMS vkpMx/pragmaMx einsetzen. Ein Angreifer kann durch Angabe zweier Parameter zur Anzeige von SQL-Fehlermeldungen die gesamte Datenbank ausspähen. Laut der Entwickler von pragmaMX lässt sich die Lücke ganz einfach durch die Definition der globalen Variable $mxSqlErrorDebug=0 und $mxSqlDebug=0 im genannten Skript schließen. Bei pragmaMX sei dies der Fall, nicht jedoch etwa beim Nuke-Ableger CPortal und dessen kostenloses Derivat CP-Light.

Die CP-Entwickler haben bereits einen eigenen Hinweis zu dem Problem auf ihren Seiten und dem Support-Forum auf PHPNuke-Community.de veröffentlicht. Laut Regine Diepold vom CPortal-Team hat man ohnehin bereits vor wenigen Tagen das fragliche Skript durch ein eigenes ersetzt. Allerdings war man sich der Dringlichkeit nicht bewusst, da man von den Pragma-Entwicklern nicht über die Lücke informiert wurde. Ein Grund dafür sei wohl der zwischen den verschiedenen Teams entbrannte Streit um die Nutzung des Datenbanklayers.

Welche CMS noch betroffen sind, ist nicht bekannt. Anwender sollten sich im Zweifelsfall an den Support ihres Produktes wenden.

Quelle und Links : http://www.heise.de/security/news/meldung/60180

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )