+ Antworten
Ergebnis 1 bis 3 von 3

Thema: wieder Sicherheitslücke in beiden Joomla-Versionen

  1. #1
    Wohnt hier Avatar von Myrtus
    Registriert seit
    17.10.2008
    Ort
    Hessen
    Beiträge
    2.788
    Bedankte sich
    289
    Erhielt 731 Danksagungen
    in 649 Beiträgen

    Standard wieder Sicherheitslücke in beiden Joomla-Versionen

    Joomla! v1.5 + v1.6 JFilterInput XSS Bypass

    Details: http://www.exploit-db.com/exploits/16091/
    -------- Gruß, Myrtus --------
    www.myrtus-communis.de

  2. Erhielt Danksagungen von:


  3. #2
    Wohnt hier Avatar von Joomla-Hilfe
    Registriert seit
    12.08.2010
    Beiträge
    3.668
    Bedankte sich
    78
    Erhielt 1.094 Danksagungen
    in 874 Beiträgen

    Standard

    Bei dieser Lücke ist die Ursache aber der Admin. Nicht vertrauenswürdige Nutzer dürfen kein HTML eingeben, fertig. Wer mehr zuläßt, ist mit dem Klammerbeutel gepudert.

    Ich halte den Versuch für sinnlos, den Code sicher zu filtern. Solange HTML möglich ist, wird irgendjemand immer einen Weg finden, den Filter zu umgehen. Deshalb: Nicht vertrauenswürdige Nutzer dürfen ausschließlich reinen Text eingeben, Bilder und andere Dateien über eine separate Schnittstelle, die den Inhalt prüft. Dann sind alle diese Lücken generell geschlossen.
    Danke?

    Keine Macht den Facebutts!
    "Dinner for one ist jeden Tag" oder "Und täglich grüßt das Murmeltier"

  4. Erhielt Danksagungen von:


  5. #3
    Wohnt hier Avatar von cylance
    Registriert seit
    10.11.2010
    Beiträge
    2.313
    Bedankte sich
    189
    Erhielt 592 Danksagungen
    in 562 Beiträgen

    Standard

    Zitat Zitat von Joomla-Hilfe Beitrag anzeigen
    Bei dieser Lücke ist die Ursache aber der Admin. Nicht vertrauenswürdige Nutzer dürfen kein HTML eingeben, fertig. Wer mehr zuläßt, ist mit dem Klammerbeutel gepudert.
    Sehe ich genauso.

    Bei Erweiterungen ist eben darauf zu achten welche Möglichkeiten der Codeeingabe diese zulassen.

    Das betrifft insbesondere Community Extensions.
    Meine Kristallkugel hat einen Sprung und die Tarotkarten hat's vom Tisch geweht. Detailierte Informationen sind hilfreich.
    We offer three kinds of service: good - chea p - fast. u can pick 2 of them
    FAQ vorn im Forum gelesen?

+ Antworten

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein