Autor Thema: Neue MySource-Version behebt kritische Sicherheitslücken  (Gelesen 423 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Durch mehrere sicherheitskritische Lücken in Version 2.14.0 des quelloffenen Content-Management-Systems MySource könne es zur Einbettung von lokalen und entfernten Dateien in die PHP-Skripte des CMS kommen. Dies berichtet der dänische Sicherheitsdienstleister Secunia in einem Advisory. Außerdem würden Nutzereingaben nicht ausreichend verifiziert, wodurch es unter Umständen möglich sei, schadhaften Skript-Code in erstellte Webseiten einzuschleusen. So ließe sich Schadcode auf den Rechnern der Besucher im Sicherheitskontext der Website ausführen.

Die Lücken lassen sich nur ausnutzen, sofern PHP mit der Option register_globals läuft. Als vorläufiger Workaround bietet sich demnach die Deaktivierung dieser ohnehin problematischen PHP-Option an. Secunia stellt im Advisory detaillierte Informationen zur Ausnutzung der einzelnen Lücken bereit. Außerdem lässt sich das Einbetten von lokalen und entfernten Dateien in PHP-Skripte in der Regel zur Ausführung von beliebigen Code auf dem Server nutzen. Die entdeckten Sicherheitslücken seien in der aktuellen MySource-Version 2.14.2 behoben, auch wenn dies im ChangeLog keine explizite Erwähnung findet.

Siehe dazu auch:

    * Advisory und Details von Secunia

Quelle und Links : http://www.heise.de/security/news/meldung/65112

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )