+ Antworten
Seite 1 von 28 1 2 3 4 5 11 ... LetzteLetzte
Ergebnis 1 bis 10 von 277

Thema: [Sammelthread] Joomla 1.0.11 bis 1.0.13 - Sicherheitswarnungen

  1. #1
    Pöser Moderator Avatar von SniperSister
    Registriert seit
    23.09.2005
    Ort
    /home/köln
    Alter
    22
    Beiträge
    2.506
    Bedankte sich
    77
    Erhielt 680 Danksagungen
    in 465 Beiträgen

    Standard [Sammelthread] Joomla 1.0.11 bis 1.0.13 - Sicherheitswarnungen

    Hallo,

    um hunderten Fragen vorzubeugen, habe ich mich mal schnell entschlossen diesen Thread hier zu eröffnen um Anfragen in Zusammenhang mit dieser Sicherheitswarnung hier vorzubeugen:

    Following PHP Server Settings are not optimal for Security and it is recommended to change them:
    * PHP register_globals setting is `ON` instead of `OFF`
    * Joomla! RG_EMULATION setting is `ON` instead of `OFF` in file globals.php
    `ON` by default for compatibility reasons
    1.: Was heißt das?
    Joomla hat festgestellt, dass der Server mit register_globals ON konfiguriert ist und eine Joomla-interne Funktion, nämlich das simulieren der PHP-Einstellung "register_globals" aktiviert ist. Ist register_globals ON bzw. die Emulation aktiviert, so entstehen große Sicherheitslücken, die besonders unsicheren Third-Party Erweiterungen angreifbar machen.

    2.: Warum bauen die in Joomla eine Sicherheitslücke ein?
    Das ist eine gute Frage! In der aktuellen Joomla 1.0.x Serie ist die Emulation noch aktiviert, um die Kompatibilität zu Third-Party Erweiterungen zu gewährleisten. Eine Liste mit Komponenten die ohne die Emulation nicht laufen gibt es hier:
    http://forum.joomla.org/index.php/topic,86525.0.html


    3.: Was kann ich jetzt tun um die Lücke zu schließen?
    Es gibt je nach Provider die möglichkeit register_globals auf dem Server über eien eigene php.in oder die .htaccess Datei selber auszuschalten.
    In der .htaccess oben das ergänzen:
    Code:
    php_flag register_globals off
    php_flag magic_quotes_gpc on <-- Optional
    php_value register_globals off  <-- Optional

    Um die Joomla Emulation von register_globals zu deaktivieren
    - Joomla 1.0.13 --> Einstellung in der Global Configuration im Tab Server
    - bis Joomla 1.0.12 muss in der globals.php die Zeile
    PHP-Code:
    define'RG_EMULATION',); 
    ersetzt werden durch
    PHP-Code:
    define'RG_EMULATION'); 
    Doch Vorsicht: unter Umständen kann es sein, dass einige Komponenten/Module/Mambots nun nicht mehr korrekt funktionieren! Hier mal eine derzeitige Übersicht dazu! In einem solchen Fall hilft nur abwarten und Tee trinken...oder AUF EIGENES RISIKO!!! die Emulation aktiviert lassen. In einem solchen Fall sollte aber in jedem Fall die zusätzliche Absicherung mittels .htaccess durchgeführt werden (dies sollte im übrigen auch getan werden, falls die Emulation deaktiviert wurde)!

    Gruß David
    ----------------------------------
    EDIT Achim/ cybergurk:

    Version 1.0.12

    Frage: Was hat das zu bedeuten bei einer Installation übers Backend?
    Warning: Installing 3rd party extensions may compromise your server's security. Upgrading your Joomla! installation will not update your 3rd party extensions.
    For more information on keeping your site secure, please see the Joomla! Security Forum
    Antwort: Vielleicht etwas verständlicher auf Deutsch

    Warnung: Installationen von 3rd Partys Extensionen/Erweiterungen (Komponenten-Module-Mambots-Templates etc..), können Ihren Server kompromittieren /gefährden, was die Sicherheit angeht. Auch wenn Sie ein Update auf die neueste Joomla! Version machen, betrifft es NICHT die 3rd Partys Extensionen/Erweiterungen. Das soll heißen, das NICHT Ihre zusätzlichen instalierten 3rds ebenfalls aktualisiert werden. Diese müssen Sie selbst immer auf den neuesten Stand halten!
    Für mehr Informationen bezüglich der Sicherheit informieren Sie sich bitte hier im Joomla! Security Forum / Sicherheitsforum (allerdings in Englisch)

    Geändert von holmi (12.08.2007 um 18:41 Uhr) Grund: RG_EMULATION - 1.0.13 ergänzt


  2. #2
    War schon öfter hier
    Registriert seit
    08.05.2006
    Beiträge
    133
    Bedankte sich
    8
    Erhielt 15 Danksagungen
    in 15 Beiträgen

    Standard

    Eine Frage hätte ich noch dazu.. wenn meine Einstellungen der php.ini auf "ON" gesetzt sind (für mich nicht veränderbar) und ich die Emulation auf "OFF" stelle bin ich dann sicher oder bringt dann die ganze Emulation nichts?

  3. Erhielt Danksagungen von:


  4. #3
    Pöser Moderator Avatar von SniperSister
    Registriert seit
    23.09.2005
    Ort
    /home/köln
    Alter
    22
    Beiträge
    2.506
    Bedankte sich
    77
    Erhielt 680 Danksagungen
    in 465 Beiträgen

    Standard

    Zitat Zitat von juergentraum Beitrag anzeigen
    Eine Frage hätte ich noch dazu.. wenn meine Einstellungen der php.ini auf "ON" gesetzt sind (für mich nicht veränderbar) und ich die Emulation auf "OFF" stelle bin ich dann sicher oder bringt dann die ganze Emulation nichts?
    Öhm, bin ich überfragt, mal predator fragen...glaube der hatte eine globals.php die register_globals off erzwingt...

    Gruß Snipy

  5. Erhielt Danksagungen von:


  6. #4
    Wohnt hier Avatar von Phil_K
    Registriert seit
    19.09.2005
    Ort
    Münster
    Alter
    38
    Beiträge
    3.435
    Bedankte sich
    27
    Erhielt 955 Danksagungen
    in 865 Beiträgen

    Standard

    Moin.

    Zitat Zitat von SniperSister Beitrag anzeigen
    Öhm, bin ich überfragt, mal predator fragen...glaube der hatte eine globals.php die register_globals off erzwingt...
    In der 1.0.10 ist das schon so, wenn man dort trotz php.ini Einstellung die Emulation ausstellt, wird halt register_globals = off nachgestellt. Finde ich recht praktisch da ich so auch auf einen On-System den CBE mit off testen kann. ... und bislang habe ich keine Unterschiede zu einem php.ini off plus Emu off System in Bezug auf Joomla / CBE festgestellt.

    Gruss
    Phil.
    CBE-Beta1-1/2 sv0.702
    (deutsche Sprachdateien incl.)
    ( FAQ im Aufbau )

  7. Erhielt Danksagungen von:


  8. #5
    War schon öfter hier
    Registriert seit
    08.05.2006
    Beiträge
    133
    Bedankte sich
    8
    Erhielt 15 Danksagungen
    in 15 Beiträgen

    Standard

    na dann passts ja.. kann ich mich gleich um einiges sicherer fühlen
    (zumindest was register globals betrifft)

    EDIT: Zu früh gefreut, damit funktioniert das Akobook nicht mehr. mal schauen vielleicht gibts ja was
    Geändert von juergentraum (29.08.2006 um 08:28 Uhr)

  9. Erhielt Danksagungen von:


  10. #6
    Modeberater Avatar von Zorro
    Registriert seit
    30.10.2003
    Ort
    Hessen
    Beiträge
    2.995
    Bedankte sich
    50
    Erhielt 409 Danksagungen
    in 325 Beiträgen

    Standard

    Zitat Zitat von juergentraum Beitrag anzeigen
    EDIT: Zu früh gefreut, damit funktioniert das Akobook nicht mehr. mal schauen vielleicht gibts ja was
    Am besten weg mit dem alten Ako-Quatsch. Das EasyGuestbook von http://joomla-addons.org funktioniert wunderbar und man kann die alten Einträge mit einem SQL-Befehl in phpMyAdmin übernehmen.

    Viele Grüße,
    Zorro

  11. Erhielt Danksagungen von:


  12. #7
    Wohnt hier
    Registriert seit
    17.06.2005
    Beiträge
    2.136
    Bedankte sich
    81
    Erhielt 380 Danksagungen
    in 331 Beiträgen

    Standard

    Moin Zorro
    alter SQL Kommode ;-)

    am besten schreibst du auch gleich, wie es mit dem PHPadmin funktioniert :-)

    Gruss
    T
    Dies sollte jeder zuerst lesen, bevor er was fragt:
    SUCHEN-LESEN-FRAGEN

  13. Erhielt Danksagungen von:


  14. #8
    Modeberater Avatar von Zorro
    Registriert seit
    30.10.2003
    Ort
    Hessen
    Beiträge
    2.995
    Bedankte sich
    50
    Erhielt 409 Danksagungen
    in 325 Beiträgen

  15. Erhielt Danksagungen von:


  16. #9
    Neu an Board Avatar von Götterbote
    Registriert seit
    03.01.2006
    Beiträge
    50
    Bedankte sich
    4
    Erhielt 6 Danksagungen
    in 5 Beiträgen

    Standard

    Ist sonst noch bekannt, welche Erweiterungen durch die Umstellung nicht mehr funktionieren?
    Ich denk da so an
    - Menalto Gallery 1.5
    - ExtCalendar
    - JoomlaStats
    - DocMAN
    gruß
    Tobi

  17. Erhielt Danksagungen von:


  18. #10
    Moderator Avatar von cybergurk
    Registriert seit
    06.07.2005
    Ort
    unwichtig
    Beiträge
    8.732
    Bedankte sich
    190
    Erhielt 2.685 Danksagungen
    in 2.066 Beiträgen

    Standard

    Hi,
    dazu existiert schon ein Thread
    http://www.joomlaportal.de/sicherhei...emulation.html
    Gruß Achim
    Behandle deine Mitmenschen genau so, wie du gerne behandelt werden möchtest.
    www.cybergurke.de | www.filmanleitungen.de | www.joomla-tutorials.de | www.easy-joomla.org

  19. Erhielt Danksagungen von:


+ Antworten
Seite 1 von 28 1 2 3 4 5 11 ... LetzteLetzte

Ähnliche Themen

  1. joomla 1.0.11 macht Schwierigkeiten
    Von qualitaet im Forum Joomla Installation
    Antworten: 15
    Letzter Beitrag: 12.12.2006, 09:01
  2. RSS Feed und Umlaute in Joomla 1.0.11
    Von rhatt im Forum Joomla Komponenten
    Antworten: 4
    Letzter Beitrag: 15.11.2006, 23:52
  3. Habe Joomla! 1.0.11 Stable installiert - und es gibt Probleme!
    Von ddmaus1980 im Forum Joomla Installation
    Antworten: 6
    Letzter Beitrag: 20.10.2006, 11:54
  4. Installation verpfuscht Joomla 1.0.11
    Von snoopi im Forum Joomla Installation
    Antworten: 4
    Letzter Beitrag: 04.10.2006, 07:31
  5. Installation Joomla 1.0.2
    Von KaffDaddy im Forum Fertige Howtos
    Antworten: 1
    Letzter Beitrag: 05.10.2005, 16:32

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein