Es gibt schon wieder eine Sicherheitswarnung für den JCE.
Gefahr der Blind SQL-Injection!
Quelle und weitere Hinweise:
http://eidelweiss-advisories.blogspo...blind-sql.html
Es gibt schon wieder eine Sicherheitswarnung für den JCE.
Gefahr der Blind SQL-Injection!
Quelle und weitere Hinweise:
http://eidelweiss-advisories.blogspo...blind-sql.html
Geändert von timkeller (09.04.2011 um 20:23 Uhr)
Helft uns Euer Leben zu retten!
Besorgt Euch die Rettungskarte für euer Fahrzeug.
Denn Zeit ist Euer größter Feind!
Wieso steht da kein Datum und keine Versionsnummer? Ist die Meldung überhaupt für die aktuelle Version?
Danke?
Keine Macht den Facebutts!
"Dinner for one ist jeden Tag" oder "Und täglich grüßt das Murmeltier"
Schaust du rechts in die Leiste ist die Meldung von dieser Woche! Version konnte ich bisher nicht rausbekommen. Es wird aber auf den momentanen Download verwiesen. Ich konnte in den vergangenen Changelogs auch keinen Hinweise zu einem entsprechenden Sicherheits release finden bisher finden (sprich in alten Versionen): http://www.joomlacontenteditor.net/s...angelog-editor
Hier wird sich aktuell auch auf die Meldung bezogen und das ist ja nun eine bekannte Seite was dieses angeht: http://www.exploit-db.com/webapps/
Helft uns Euer Leben zu retten!
Besorgt Euch die Rettungskarte für euer Fahrzeug.
Denn Zeit ist Euer größter Feind!
Na und? Weißt du, wie viele neue Meldungen zu uralten, längst behobenen Lücken ich schon gesehen habe?
Ohne Version ist die Meldung nichts wert.Version konnte ich bisher nicht rausbekommen.
Nein, es wird auf die Seite verwiesen, wo schon seit zwei Jahren der jeweils aktuelle Download liegt. Ich glaube, sogar schon die Betas waren da zu finden.Es wird aber auf den momentanen Download verwiesen.
Das könnte auch daran liegen, daß es da gar nichts zu fixen gibt. Ich sehe nämlich nicht, wie man mit dem Exploit eine SQL Injection einschleusen sollte. Die com_jce fragt die Itemid nämlich überhaupt nicht ab. Dafür interessiert sich nur Joomla selbst, um die richtigen Einstellungen, Module und das Template zu laden. Und das läßt sich von einer ungültigen Itemid nicht so blöde reinlegen. Es ignoriert sie einfach. Probier es aus.Ich konnte in den vergangenen Changelogs auch keinen Hinweise zu einem entsprechenden Sicherheits release finden bisher finden (sprich in alten Versionen): http://www.joomlacontenteditor.net/s...angelog-editor
Die Logik mußt du mir erklären. Weil eine Meldung ohne Prüfung übernommen wird, wird sie richtig?Hier wird sich aktuell auch auf die Meldung bezogen und das ist ja nun eine bekannte Seite was dieses angeht: http://www.exploit-db.com/webapps/
Danke?
Keine Macht den Facebutts!
"Dinner for one ist jeden Tag" oder "Und täglich grüßt das Murmeltier"
Wäre schön wenn wer rausfinden könnte was nun dran ist. Ich nutze das gute Stück nämlich in 1 Seite mit ner fetten Datenbank. Mich mach das gerade etwas nervös und ich überlege die com zu deaktivieren.
hab da mal nen Thread in deren Forum eingestellt...
http://www.joomlacontenteditor.net/f...ic?f=6&t=20351
Ich kann mir nach so einer langen "Lebenszeit" des JCE-Editors so ne gravierende Lücke kaum vorstellen...
...aber warten wir mal ab.
Es gibt eine Antwort des Entwicklers zu Skodis Anfrage.
Joomla-Hilfe hat also Recht. Der JCE-Editor verwendet die Itemid nicht.
Könnte also eine Fake-Meldung sein. Vielleicht haben aber auch diejenigen die den Exploit veröffentlicht haben nur etwas an dem Itemid-System von J! nicht verstanden. Ryan hat das jetzt bestätigt und vorher auch mit anderen Entwicklern gesprochen.
Es wird im Moment davon ausgegangen, dass die beiden aktuellen Version (1.5.x and 2.0) sicher sind. Wird aber nochmal geprüft und es wird auch bald nochmal Updates für beide geben.
Quelle:
I have been investigating this report and have asked the advice of a number of prominent Joomla! developers that I would consider to be knowledgable in the field of Joomla! security. None of them feel that this is an issue and that either the exploit report is fake, takes advantage of another vulnerability within Joomla! or another extension, or they mistook some Itemid-specific action (like a module assignment) as being evidence of an exploit, which it isn't.
Gruß Marcel
Aktuell: Fragen und Anworten zur Mehrprachigkeit und Übersetzungen
Neuerungen in Joomla! 1.6 +mehr im Joomla-Wiki!
Naja das ist ja gut. Vorsicht ist die Mutter der Porzelankiste. Gut also das wir mal drüber gesprochen haben. ^^
Lesezeichen