Autor Thema: Zwei Lecks in PostNuke  (Gelesen 452 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Zwei Lecks in PostNuke
« am: 29 September, 2005, 13:28 »
In dem weit verbreiteten Content Management System (CMS) PostNuke sind zwei Löcher aufgetaucht, durch die beliebige Datei-Inhalte offen gelegt sowie ohne Anmeldung Kommentare eingetragen werden könnten. Die PostNuke-Programmierer schließen diese Lücken mit einer neuen Version der CMS-Software.

Der erste nicht näher erläuterte Fehler liegt in der GeSHi-Bibliothek des pn_bbcode-Moduls. Hierbei handelt es sich um eine Dritthersteller-Komponente. Der Sicherheitsmeldung der Entwickler ist zu entnehmen, dass Administratoren der 0.760-Version die Datei ./modules/pn_bbcode/pnincludes/contrib/example.php löschen oder auf die neue 0.761-Platinum-Version von PostNuke aktualisieren sollen.

Die zweite Lücke, durch die unangemeldete Nutzer Kommentare einfügen können, betrifft alle 0.7x-Versionen von PostNuke und wird in einer zweiten Sicherheitsmeldung der Programmierer ebenfalls nicht detaillierter erklärt. Hier hilft einzig das Aktualisieren der Software auf den Stand 0.761.

Update:

Die GeSHi-Bibliothek kommt auch in diversen anderen Software-Paketen zum Einsatz, unter anderem in Docuwiki, WordPress, PHP-Fusion, SQL Manager, Mambo, MediaWiki und TikiWiki. Wer diese Pakete im Einsatz hat, sollte hier nach Updates der Hersteller Ausschau halten beziehungsweise die Workarounds aus der Securityreason-Mitteilung umsetzen.

Siehe dazu auch:

    * Local file inclusion via pn_bbcode, Meldung der PostNuke-Entwickler
    * Anonymous posting via Comments module, Meldung der PostNuke-Entwickler
    * GeSHi Local PHP file inclusion von Securityreason zur GeSHi-Lücke

Quelle und Links : http://www.heise.de/newsticker/meldung/64410

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )