Home
Download
Add-ons
Help
Forum
Organisation
Project
Welcome,
Guest
. Please
login
or
register
.
Did you miss your
activation email?
May 26, 2012, 06:44:22 PM
1 Hour
1 Day
1 Week
1 Month
Forever
Login with username, password and session length
Search:
Advanced search
Wollen Sie dem WebsiteBaker Team beitreten?
Nähere Informationen finden Sie unter
hier
und auf unserer
neuen Webseite
.
155549
Posts in
21714
Topics by
7760
Members
Latest Member:
gx-world
WebsiteBaker Community Forum
Deutsch (German)
Hilfe/Support
(Moderator:
badknight
)
Sicherheitsverletzung!! Zugriff wurde verweigert!
Pages:
1
2
3
[
4
]
5
Go Down
Author
Topic: Sicherheitsverletzung!! Zugriff wurde verweigert! (Read 5666 times)
badknight
Moderator
Offline
Posts: 246
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #75 on:
October 26, 2011, 11:27:24 AM »
wenn du in jeder Datei die FTAN auskommentieren willst, kannst du auch gleich auf eine 2.8.1 installation gehen
Logged
Ich würde gern die Welt verändern, doch Gott gibt mir den Quellcode nicht...
spawnferkel
Offline
Posts: 96
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #76 on:
October 26, 2011, 11:31:16 AM »
Hallo,
das will ich eigentlich nicht, deswegen habe ich ja auch geschrieben, dass ich noch nach einer "richtigen" Lösung suche.
viele Grüße
Alexander
Logged
jacobi22
Betatester
Offline
Posts: 1375
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #77 on:
October 26, 2011, 11:34:37 AM »
Sehe ich auch so,
Sinn und Zweck der Sache ist eben u.a., jedes ankommende Formular auf Echtheit zu prüfen und das Wort Jedes muß man eben wörtlich nehmen. Alles, was im Backend läuft, wird über Formulare eingestellt, das Anlegen von Seiten, Ändern von Einstellungen, Einfügen der Inhalte, Bilderuploads, eben alles.
Logged
LG Uwe
Wer sagt, Reichtum ist alles, hat nie ein Kind lächeln gesehen.
mlennartz
Offline
Posts: 9
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #78 on:
October 26, 2011, 01:26:29 PM »
Sinn und Zweck der Sache ist eben u.a., jedes ankommende Formular auf Echtheit zu prüfen und das Wort Jedes muß man eben wörtlich nehmen. Alles, was im Backend läuft, wird über Formulare eingestellt, das Anlegen von Seiten, Ändern von Einstellungen, Einfügen der Inhalte, Bilderuploads, eben alles.
Richtung, aber wenn eine echtes Formular als gefälscht eingestuft wird, läuft einiges schief.
Und wenn - so bei mir - dieses zickige Verhalten der 2.8.2 dazu führt, dass ich die Installation auf 2.8.1 zurück setze, habe ich wirklich unglaublich viel an Sicherheit gewonnen. Machen wir uns doch nichts vor: Open Software und Interpreter-Sprachen sind potentiell unsicher.
Logged
spawnferkel
Offline
Posts: 96
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #79 on:
October 26, 2011, 02:47:40 PM »
Hallo zusammen,
ich würde mich freuen, wenn wir den Dialog wieder auf das eigentliche Thema zurück führen könnten. 100%ige Sicherheit wird es nun eh nicht geben, ob nun OS oder nicht. Wie kann ich es schaffen, dass meine Installation läuft ohne Zeilen auskommentieren zu müssen? Also wenn ich der Einzige sein sollte, der das Problem noch hat, dann ist es mir ehrlich gesagt nicht so wichtig. Aber ich denke es werden noch weitere Benutzer auf dieses Problem stossen und ich finde es sehr schade, dass es dafür keine (zufriedenstellende) Lösung gibt.
lg
Alex
Logged
BlackBird
AddOn Development
Offline
Posts: 2069
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #80 on:
October 26, 2011, 03:51:59 PM »
Fakt ist, daß es tatsächlich keine zufriedenstellende Lösung gibt. Ich habe mit 2.8.2-Installationen das gleiche Problem wie Du, die sind bei mir komplett unbedienbar. Kannst Du auch hier im Forum nachlesen. Das Problem haben viele. Neulich hab ich über 30 Anläufe gebraucht, um einen Typo in einer WYSIWYG-Sektion zu korrigieren. Hätte ich DB-Zugriff gehabt, hätte ich das per direktem Eingriff gelöst. Ich werde wohl künftig die Wartung von 2.8.2-Installationen ablehnen müssen.
Was meinen Ton gegenüber Dietmar angeht, das ist eine lange Geschichte, die hier nicht aufgewärmt werden muß.
Wenn man eine Gültigkeitsdauer von 24 Stunden programmiert und sich dann wundert, daß das tatsächlich so funktioniert ("Wir wüßten selber gern, woran das liegt") - sorry, dann ist irgendwas Grundlegendes faul. Sicherlich ist es so, daß es bei manchen _trotzdem_ problemlos funktioniert, bei anderen hingegen nicht. Da aber klar ist, daß es irgendwo bei der FTAN zu suchen ist, sollte es wohl möglich sein, das Problem zu lokalisieren. Wenn ich Zeit hätte, würde ich es vielleicht sogar selber suchen, allein schon deshalb, weil es mich aufregt, wenn ich meine Kunden nicht mehr richtig betreuen kann, aber leider habe ich keine.
Du könntest folgendes noch versuchen:
* Lösche die Cookies
* Lösche, wenn möglich, die vorhandenen Sessions (auf dem Server)
* Probiere es von einem anderen PC
* Probiere einen anderen Browser, z. B. eine Portable-Version
Wenn es dann immer noch nicht klappt: Installiere 2.8.1. Ich persönlich bin der Meinung, daß der Zuwachs an Sicherheit durch die FTAN nicht so gewaltig ist, daß man sich den Ärger antun muß. Aber das ist _meine_ _ganz_ _persönliche_ _Meinung_, die niemand teilen muß.
Logged
Alle großen Veränderungen beginnen im Kleinen
jacobi22
Betatester
Offline
Posts: 1375
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #81 on:
October 26, 2011, 04:46:14 PM »
Quote from: spawnferkel on October 26, 2011, 02:47:40 PM
ich würde mich freuen, wenn wir den Dialog wieder auf das eigentliche Thema zurück führen könnten.
das Thema hatte nicht gewechselt
Was hattest du denn gemacht? Vers 2.8.2 komplett neu aufgesetzt oder bei einem Update Teile der Installation überschrieben oder oder? Da siehst du schon, das das ziemlch komplex ist. Wenn das Problem bei jedem auftritt, kann man sagen, hier läuft was verkehrt, aber so sind die Voraussetzungen immer anders. Einer macht ein Upgrade "nach Gefühl", tauscht nur bestimmte Sachen, einer nach Anleitung, man nutzt unterschiedliche Browser mit unterschiedlichen Einstellungen etc. Das Verhältnis Downloads zu Fehlerrückmeldungen mit brauchbaren Hinweisen zur Fehleranalyse ist so klein, das man da keine Schlußfolgerungen ziehen kann. Persönlich glaub ich (bis mich jemand eines besseren belehrt), das es ein Sessionproblem ist, was aber auch heißen würde, das man es mit einem bereinigtem System (Cache, temp-Ordner, Sessions leeren) wieder zum laufen bekommen müßte. Da ich das Problem selbst nicht habe, gehe ich auch davon aus, das ich z.b. deins, sofern die Installation auch dem Original entspricht) ohne diese Fehlermeldung bedienen könnte. Aktuell habe ich 5 2.8.2.-Installationen im Web mit 17 Redakteuren und von denen hat keiner je diese Fehlermeldung gesehen, wenn ich von meinen jeweils nach Einrichtung und vor Umstellung des SecureSwitch erschienenden Meldungen mal absehe.
Dein Problem, so denke ich, liegt in deinem ersten Posting
Quote
ich habe gerade von 2.8.1 auf 2.8.2 geupdated und bin auf auch dieses ominöse Problem gestossen. Jetzt habe ich hier gerade viel über das Admin-Tool SecureSwitch gelesen,
aber dies erscheint gar nicht in meiner AdminTool liste
. Habe ich was falsch gemacht beim Update oder muss das Tool Extra installiert werden?
Ich hätte alle Ordner bis auf pages, media, deinem Template und die Module, die nicht in der Basisversion drin sind, also nachträglich installiert wurden, geleert und aus dem aktuellem DL Paket mit SP1 wieder neu reinkopiert. Im SecureSwitch habe ich den Secretwert geändert in eine persönliche Kombination, die Secrettime steht bei mir auf 3600, die IP-Kontrolle auf 4 (bei mir Okay, da ich eine Fest-IP habe). Als Cleanerprogramm nutze ich CCleaner, da ich viel mit verschiedenen Browsern arbeite, geht das Bereinigen so schneller als wenn ich jeden Cache einzeln leere.
Ob das alles bei dir etwas nützt, kann ich nicht sagen, ich glaub, wenn das überall so funktioniert, wäre ich der Held - auch, wenn die Ursache für das Problem damit nicht gefunden ist.
Logged
LG Uwe
Wer sagt, Reichtum ist alles, hat nie ein Kind lächeln gesehen.
spawnferkel
Offline
Posts: 96
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #82 on:
October 27, 2011, 09:02:04 AM »
Hallo zusammen,
danke erstmal für die ausführlichen Antworten.
Ich habe zum Glück nicht die Sorge, dass ich eine Kundeninstallation zerschossen habe, unsere WB Install. ist eher für interne Zwecke.
Als ich mich für die Version 2.8.2 entschieden habe, habe ich dies natürlich auch wegen der Sicherheit aber hauptsächlich wegen den BugFixes und der neuen JQuery Version.
Jetzt steht bei den Release Notes: "Hinzufügen der SecureForm.mtab.php die unter der Pflege der WebsiteBaker Community steht. Mit dem optionalen SecureForm Switcher, lässt sich zwischen SingleTab und MultiTab hin und her schalten."
Da steht ganz klar, dass es optional ist und ich frage mich da nur, warum kann man in dem SecureSwitcher nicht einen einfachen "An" und "Ausschalter" implementieren.
Weiterhin fehlt mir eine Dokumentation über diese FTAN. Wie funktioniert sie? Unter dem Handbuch für Entwickler finde ich gar nichts?! Ich denke Ziel dieser FTAN-Geschichte müsste es doch auch sein, dass Entwickler es in die eigenen Module mit übernehmen können.
Mir erscheint das alles sehr unausgegoren, dass ist natürlich nur meine pers. Meinung und soll keines Falls die Arbeit der Menschen kritisieren, die viele Stunden investieren, um das CMS sicherer zu machen.
Ich werde jetzt einfach auf die 2.9 warten und hoffen, dass dann alles wieder "Out-Of-The-Box" funktioniert. Persönlich finde ich es sehr schade, dass man dieses Problem nicht an der Wurzel packen kann, da ich mir vorstellen kann, dass es immer wieder Benutzer geben wird, die dieses Problem haben werden und die soll man dann alle auf diesen Thread verweisen mit dem Hinweis: "Derzeit weiß niemand genau woran das liegt" Das ist bitter.
Ich habe es jetzt auf jeden Fall mit verschiedenen Browsern und verschiedenen Betriebssystemen probiert und nach einer Anleitung die zum Upgraden befolgt habe. Wünsche allen noch weiterhin viel Erfolg bei der Arbeit mit und an Websitebaker und bedanke mich herzlichst für die Hilfestellungen, besonders bei BlackBird, Dietmar und Uwe. Bis bald mal wieder. Alexander
Logged
BlackBird
AddOn Development
Offline
Posts: 2069
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #83 on:
October 27, 2011, 10:49:10 AM »
Wenn es für interne Zwecke ist, ist Sicherheit doch eigentlich nicht so wichtig, oder?
Meiner Ansicht nach kannst Du problemlos die 2.8.1 nehmen. Die läuft stabil und macht wenig Zicken. Du solltest nur das Backup-Modul deinstallieren, sofern der Server öffentlich zugänglich ist. (Also nicht nur im Intranet erreichbar.) DAS hat nun WIRKLICH eine gravierende Sicherheitslücke.
Logged
Alle großen Veränderungen beginnen im Kleinen
DarkViper
Development Team
Offline
Posts: 1253
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #84 on:
October 27, 2011, 10:49:53 AM »
Quote from: jacobi22 on October 26, 2011, 04:46:14 PM
...
Das Verhältnis Downloads zu Fehlerrückmeldungen mit brauchbaren Hinweisen zur Fehleranalyse ist so klein, das man da keine Schlußfolgerungen ziehen kann. Persönlich glaub ich (bis mich jemand eines besseren belehrt), das es ein Sessionproblem ist, was aber auch heißen würde, das man es mit einem bereinigtem System (Cache, temp-Ordner, Sessions leeren) wieder zum laufen bekommen müßte.
...
Mit der Schlussfolgerung liegst Du schon fast richtig. Auch ich habe hier schon x-fach versucht, den Fehler
bewusst
zu
reproduzieren
, habe es aber noch nicht eindeutig geschafft. Im Ausschlussverfahren konnte ich jedoch die 'etwas' unsaubere, rudimentäre Sessionverwaltung von WB, dabei speziell das Sessioncookie zu 99% als Fehlerquelle lokalisieren. Die originale Klasse SecureForm läuft unverändert in anderen Programmen mit stabiler Sessionverwaltung einwandfrei und ohne den bekannten Fehler auch nur einmal zu zeigen.
Für mich bedeutet das, dass einer der nächsten Fixes ein neues Sessionhandling enthalten wird, das das leidige Problem ein für allemal beseitigen wird. Unabhängig davon ist auch eine neue Version der SecureForm in Arbeit(aus der 2.9), die Einmal-Tokens auch bei mehreren offenen Tabs/Instanzen des Browsers verwalten kann. Dass die Klasse 100% schnittstellenkompa
tibel zur bisherigen sein wird, ist sicher.
Quote from: spawnferkel
...
Weiterhin fehlt mir eine Dokumentation über diese FTAN. Wie funktioniert sie? Unter dem Handbuch für Entwickler finde ich gar nichts?! Ich denke Ziel dieser FTAN-Geschichte müsste es doch auch sein, dass Entwickler es in die eigenen Module mit übernehmen können.
...
Zusätzlich zur bereits vorhandenen Inline-Doku der Klasse ist eine ausführlichere 'Einbauanleitung' in Arbeit.
Werner
Logged
Anleitungen lesen und selber nachdenken ist anstrengend... Da lass ich doch lieber andere für mich denken...
In
1984
: Nineteen Eighty-Four is a unrealistic utopia!!
In
2012
: Nineteen Eighty-Four is a little piece only of our reality!!
marmot
Offline
Posts: 208
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #85 on:
October 29, 2011, 08:30:50 PM »
Hallo,
nachdem auch ich mit der Sicherheit von WB konfrontiert wurde, habe ich mir mal die Zeit genommen die Sache zu untersuchen und zumindest aus meiner Sicht das Problem klar lokalisiert.
WB arbeitet mit zwei Mechanismen, nämlich der FTAN und dem IDKEY. Leider kommen sich beide in die Quere
. Das Problem liegt in der SecurForm.php. Dort werden für FTAN und IDKEY Session Keys aus einem Fingerprint erzeugt. Warum man hier nicht feste Namen vergibt erschließt sich mir nicht, denn es kommt ja auf den Wert an. Jedenfalls sind die Methoden in Zeile 48 und 52 so unglücklich gewählt, dass sich z.B. für einen Fingerprint, der mit "3" beginnt und mit "d" endet der gleiche Key ergibt. Anders gesagt: FTAN und IDKEY werden mit gleichem Namen in der Session gespeichert und überschreiben sich deshalb in manchen Fällen. Da der Fingerprint unter anderem vom Browserstring und der IP abhängt, erklärt sich auch, warum es manchmal geht und manchmal nicht. Man kann einfach einen der Keys kürzen und alles sollte gut sein. Also z.B. aus Zeile 52
Code:
substr($this->_fingerprint, hexdec($this->_fingerprint[strlen($this->_fingerprint)-1]), 16);
die Zeile
Code:
substr($this->_fingerprint, hexdec($this->_fingerprint[strlen($this->_fingerprint)-1]), 14);
machen.
Ich schlage vor die Sache mal ernsthaft zu testen, bevor hier gepsotet wird, dass es nicht funktioniert
.
Grüße
Logged
BlackBird
AddOn Development
Offline
Posts: 2069
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #86 on:
October 31, 2011, 08:19:26 AM »
Bei dem ursprünglich vorgeschlagenen Verfahren, auf dem NorHei's Patch basiert (oder basieren sollte), wäre das Speichern der FTAN oder eines sonstwie gearteten ID-Keys in der Session unnötig gewesen. Schade, daß sich das nicht durchgesetzt hat; es hätte sicherlich einige Fehler vermeiden können.
Wollen wir hoffen, daß marmot's Analyse endlich Abhilfe bringt!
Logged
Alle großen Veränderungen beginnen im Kleinen
DarkViper
Development Team
Offline
Posts: 1253
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #87 on:
November 01, 2011, 04:25:06 AM »
@marmot:
grummel.. hätte ich eigentlich sehen müssen, dass bestimmte Zeichenpaare den identischen Offset ergeben.
Aber wie so oft, sieht man manchmal den Wald vor lauter Bäumen nicht.
Nichts desto trotz... eine entsprechend modifizierte Version ist bereits im Test.. thx.
Logged
Anleitungen lesen und selber nachdenken ist anstrengend... Da lass ich doch lieber andere für mich denken...
In
1984
: Nineteen Eighty-Four is a unrealistic utopia!!
In
2012
: Nineteen Eighty-Four is a little piece only of our reality!!
NorHei
Forum administrator
Offline
Posts: 485
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #88 on:
November 06, 2011, 11:08:45 AM »
Hatte doch gesagt da stimmt was nicht, ich bekomm gelegentlich noch Sicherheitsverletzu
ngen, da muß was kollidieren
@marmot
Gute Arbeit !
Logged
It is easier to change the specification to fit the program than vice versa.
BlackBird
AddOn Development
Offline
Posts: 2069
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #89 on:
November 23, 2011, 12:19:17 PM »
Hmmm... Mir ist jetzt aufgefallen, daß man bei einer "Sicherheitsverletzu
ng" einfach nur ein paar mal F5 drücken muß, um die Aktion zu wiederholen. Irgendwann geht's dann. Ist _das_ jetzt nicht eigentlich eine Sicherheitsverletzu
ng? (Ernst gemeinte Frage, mir scheint das doch dem Konzept zuwider zu laufen.)
Logged
Alle großen Veränderungen beginnen im Kleinen
jacobi22
Betatester
Offline
Posts: 1375
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #90 on:
November 23, 2011, 01:06:16 PM »
Sehe ich nicht so. Der authentifizierte Absender ist ja auch beim Reload immernoch der Gleiche. Hast du denn die Änderungen von marmot mal eingebaut? (es gab auch schon eine gepatchte Version der SecureForm.php, finde aber den Link dazu gerade nicht)
Logged
LG Uwe
Wer sagt, Reichtum ist alles, hat nie ein Kind lächeln gesehen.
BlackBird
AddOn Development
Offline
Posts: 2069
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #91 on:
November 23, 2011, 02:35:25 PM »
Ja, schon, aber wenn beim ersten Absenden eine Sicherheitsverletzu
ng festgestellt wurde, müßte sie ja auch beim Reload noch vorhanden sein. Die Frage ist halt, was passiert, wenn das erste Absenden WIRKLICH eine Sicherheitsverletzu
ng war und der Hacker dann einfach oft genug F5 drückt?
Den Patch kann ich nicht einbauen, ist nicht mein Server / meine WB-Installation. Spielt für die eigentliche Frage aber auch keine Rolle, denke ich.
Logged
Alle großen Veränderungen beginnen im Kleinen
DarkViper
Development Team
Offline
Posts: 1253
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #92 on:
November 23, 2011, 05:09:43 PM »
Quote from: BlackBird on November 23, 2011, 02:35:25 PM
Die Frage ist halt, was passiert, wenn das erste Absenden WIRKLICH eine Sicherheitsverletzu
ng war und der Hacker dann einfach oft genug F5 drückt?
Falls kein gravierender Rechenfehler in der Auswertungsroutine steckt, könnte eventuell eine positive Validierung bei Wiederholungen nur erfolgen, wenn die gesendeten Daten zwischendurch immer wieder neu manipuliert werden.
Ein Druck auf F5 ist ja nichts anderes, als den vorhergehenden Request mit identischen Daten zu wiederholen. Auch kann der beschriebene Fehler nur auftreten, wenn mehrfach verwendbare Tokens(FTANs) verwendet werden. Auch die Verwendung eines konstant gleichen Namens für den Tokenwert ehöht das Risiko deutlich.
Aus genau diesen Gründen benutzt die originale SecureForm ausschließlich OneTime-Tokens, bei denen sowohl der Name als auch der Wert zufällig generiert werden.
Man kann meinetwegen zufällig den richtigen Namen erraten, kaum aber gleichzeitig auch noch den richtigen Wert. Sobald ein gültiger Name ein einziges mal mit einem falschen Wert übergeben wird, wird der Name sofort aus der Liste gelöscht und kann daher kein weiteres Mal benutzt werden.
Die Wahrscheinlichkeit, auf Anhieb 2 unterschiedliche, je 16-stellige Hexzahlen (
~3,4^38 = 340.282.366.920.938
.463.463.374.607.43
1.768.211.456
Möglichkeiten ) zu erraten ist doch um viele Potenzen geringer als das immer so verniedlichte Restrisiko eines Supergaus im nächstgelegenen AKW.
Seit heute ist übrigens die neueste, originale SecureForm im Test, die erst mal MultiTabs erlaubt und zudem mit zeitlich begrenzten OnTime-Tokens arbeitet. Sie wird die nächsten Tage als Fix oder evt. auch schon im SP2 verfügbar sein.
Logged
Anleitungen lesen und selber nachdenken ist anstrengend... Da lass ich doch lieber andere für mich denken...
In
1984
: Nineteen Eighty-Four is a unrealistic utopia!!
In
2012
: Nineteen Eighty-Four is a little piece only of our reality!!
einteik
Offline
Posts: 37
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #93 on:
November 23, 2011, 09:22:39 PM »
Quote from: DarkViper on November 23, 2011, 05:09:43 PM
Seit heute ist übrigens die neueste, originale SecureForm im Test, die erst mal MultiTabs erlaubt und zudem mit zeitlich begrenzten OnTime-Tokens arbeitet. Sie wird die nächsten Tage als Fix oder evt. auch schon im SP2 verfügbar sein.
Wird die SVN wiederbelebt? Gerne will ich Tests an Websitebaker Projekten durchführen in Testumgebungen. Eine Betaversion oder eine öffentliche Entwicklung wie bei OS Projekten üblich denke ich hilft.
Logged
BlackBird
AddOn Development
Offline
Posts: 2069
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #94 on:
November 24, 2011, 10:50:29 AM »
Quote
Aus genau diesen Gründen benutzt die originale SecureForm ausschließlich OneTime-Tokens, bei denen sowohl der Name als auch der Wert zufällig generiert werden.
Was heißt jetzt "die originale"? Auf dem betreffenden Server ist der Multitab-Patch nicht aktiviert. Sollte das dann nicht "die originale" sein?
Logged
Alle großen Veränderungen beginnen im Kleinen
jacobi22
Betatester
Offline
Posts: 1375
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #95 on:
November 24, 2011, 12:08:26 PM »
"Die Originale" - damit ist wohl die SecureForm.php gemeint, die mit WB 2.8.2 bis Version 1506 SP1 geliefert wurde. Diese läuft u.a. mit den Grundeinstellungen "Singletab"
Um den Sicherheitsfehler auszuschalten haben einige auch verschiedene Funktionen manupuliert oder auch deaktiviert, darum wohl die Betonung auf "originale"
Quote from: einteik on November 23, 2011, 09:22:39 PM
Gerne will ich Tests an Websitebaker Projekten durchführen in Testumgebungen.
Ich persönlich teste neue CMS-Versionen erst mal für mich bevor ich meine Kunden damit "überfalle"
Logged
LG Uwe
Wer sagt, Reichtum ist alles, hat nie ein Kind lächeln gesehen.
DarkViper
Development Team
Offline
Posts: 1253
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #96 on:
November 24, 2011, 12:57:06 PM »
Ich habe in meinem obigen Post die
SecureForm.php
als 'original' bezeichnet, um sie deutlicher von privat gepatchten Versionen sowie der
SecureForm.mtab.php
(Multitab) zu unterscheiden.
Im Moment wird das SP2 vorbereitet, das dann neben einer Menge anderer Fixes auch bereits die aktuellste Version der SecureForm enthält.
Zusätzlich ist derzeit auch eine völlig überarbeitete SecureForm in Arbeit und wird (allerdings erst nach dem SP2) als HotFix zu Testzwecken veröffentlicht. Diese Version beherrscht dann von Haus aus auch MultiTab und beseitigt dadurch die derzeitige, leichte Versions-Verwirrung.
Logged
Anleitungen lesen und selber nachdenken ist anstrengend... Da lass ich doch lieber andere für mich denken...
In
1984
: Nineteen Eighty-Four is a unrealistic utopia!!
In
2012
: Nineteen Eighty-Four is a little piece only of our reality!!
isd
Offline
Posts: 33
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #97 on:
December 13, 2011, 04:59:51 PM »
Wann wird es denn das SP2 nun geben?
Oder alternativ: Wie kann man das Problem der Sicherheitsverletzu
ngen im FF beheben?
1. Änderung der SecureForm.php wie von marmot vorgeschalgen.
2. Umgestellt auf Multitab.
3. Cache geleert.
4. config.php um 'WB_SECFORM_SECRETTI
ME' ergänzt
=> Alles ohne Erfolg. Sicherheitsverletzu
ng bleibt 24 STd. bestehen. Das nervt gewaltig!
Logged
Luisehahne
Board Member
Development Team
Offline
Posts: 3147
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #98 on:
December 13, 2011, 05:31:13 PM »
Gehe mal auf Downloadseite und lade dir dann auch zusätzlich das Hotfix runter
Dietmar
Logged
We are human beings - and nobody is perfect at all.
ruebenwurzel
WebsiteBaker Org e.V.
Offline
Posts: 7973
Re: Sicherheitsverletzung!! Zugriff wurde verweigert!
«
Reply #99 on:
December 13, 2011, 10:41:04 PM »
Hallo,
Quote
Wann wird es denn das SP2 nun geben?
Ist bereits seit einiger Zeit auf dem Markt:
http://www.websitebaker2.org/de/download/neueste-version.php
Quote
1. Änderung der SecureForm.php wie von marmot vorgeschalgen.
Würde ich nicht machen, nimm bitte unverändert die Datei, die im SP2 drinne ist
Quote
2. Umgestellt auf Multitab.
Das behebt auf jeden Fall das Problem wenn die neueste Datei aus dem SP2 genommen wird.
Quote
3. Cache geleert.
Ist nie verkehrt
Quote
4. config.php um 'WB_SECFORM_SECRETTI ME' ergänzt
Hab ich auch noch nie gebraucht, versuch es bitte mal ohne diese Ergänzung.
Bin gespannt auf das Ergebnis.
Gruß
Matthias
Logged
Pages:
1
2
3
[
4
]
5
Go Up
Jump to:
Please select a destination:
-----------------------------
General
-----------------------------
=> General Announcements
=> Security Announcements
=> Documentation
=> WebsiteBaker Website Showcase
=> Guest Area & Off-Topic
-----------------------------
English
-----------------------------
=> WebsiteBaker 2.9
===> Announcements
===> Help/Support
=====> Modules / Extensions
===> Suggestions
===> Software bugs
=> Help & Support
=> Modules
=> Droplets (PHP code for use with Droplet module) & Snippets (raw PHP code)
=> jQuery
=> Templates, Menus & Design
=> WebsiteBaker Language Files
=> WebsiteBaker 2.x discussion
=> WebsiteBaker 3
=> Archive (posts up to 2007)
-----------------------------
Deutsch (German)
-----------------------------
=> Ankündigungen
=> WebsiteBaker 2.9
===> Ankündigungen
===> Hilfe/Support
=====> Module / Extensions
===> Vorschläge
===> Softwarefehler
===> Erfahrungs und Testberichte
=> Hilfe/Support
=> Module & Snippets
=> Templates & Design
=> Tutorials
=> jQuery
=> Diskussion über WB
=> Off-Topic
=> Archiv für Themen bis 2007
-----------------------------
Nederlands (Dutch)
-----------------------------
=> Aankondigingen
=> Hulp & Ondersteuning
=> Niet-Terzake (Off Topic)
-----------------------------
Francais (French)
-----------------------------
=> Help/Support
-----------------------------
Italiano (Italian)
-----------------------------
=> Help/Support
-----------------------------
Bakery (WB shop module)
-----------------------------
=> Bakery English
=> Bakery Deutsch
-----------------------------
KeepInTouch (Multi Contact Module)
-----------------------------
=> KeepInTouch English
=> KeepInTouch Deutsch
Loading...