Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite ›

Gefährliche Sicherheitslücke in Drupal 7: Dringend Patch einspielen oder auf Version 7.32 wechseln

Eingetragen von C_Logemann (912) am 16.10.2014 - 13:33 Uhr in
  • Drupal

Normalerweise ist ein Sicherheitsupdate keine News wert (es gibt ja den Info-Block mit den Security Issues).
Aber die aktuelle Sicherheitslücke ist eine SQL-Injection direkt im Core, die von Gästen ausführbar und damit sehr gefährlich ist.

Im Grunde ist das entscheidende nur ein kleiner Schnipsel Code, der ausgetauscht werden muss und somit das Einspielen des Patches kaum Probleme bereiten sollte. Es schadet aber nicht, das System an sich auf den neuesten Stand zu halten.

Neben der Issue (SA-CORE-2014-005) gibt es sogar eine FAQ-Seite zum Update.

Die wichtigsten Fragen und Antworten in Kurzform auf deutsch:

  • Warum ist es wichtig jetzt das Update sofort durchzuführen?
    Ohne Patch/Update ist jede Drupal 7-Website angreifbar. Es gibt bereits Anleitungen im Internet, wie diese Lücke ausgenutzt werden kann.
  • Kann ich meine Website nicht einfach in den Wartungsmodus versetzen?
    Nein, das hilft nicht. Im Zweifelsfall die Domain auf einen Ordner umleiten, der statisches HTML bereit stellt.
  • Ist Drupal sicher?
    Jede Software hat Sicherheitslücken, da bildet Drupal keine Ausnahme. Die Entwicker-Community bemüht sich ein Framework zu pflegen, das eingebaute Sicherheitsfeatures hat. So sollen Sitebuilder und Entwicklern einfach eine sichere Website betreiben können.

Anlässlich der aktuellen Ereignisse hat Daniel Wehner den Blog-Beitrag "Securitybugs in Drupal" geschrieben.

Update:
WARNUNG: Systeme (Drupal 7 und 6 mit DBTNG-Modul), die nicht am 15.10. innerhalb von 3 Stunden gepatcht wurden, sind evtl. infiltriert!

  • Anmelden oder Registrieren um Kommentare zu schreiben

Related Threads

Eingetragen von C_Logemann (912)
am 25.10.2014 - 00:15 Uhr

SQL Injection – Drupal 7.31 User "drupaldev" mit der Rolle "megauser"
Website wurde gehackt... Was tun?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Patch einspielen?

Eingetragen von silvesterd (268)
am 25.10.2014 - 19:20 Uhr

Die Idee ist ja gut. Ich lösche immer alle Dateien von meinem Server und lade die aktuelle Drupal-Version hoch, die zu 99,9 % identisch ist. Das dauert immer etwas. Wo finde ich denn den Patch?
Edit:
Habe den Patch gefunden. Noch einfacher fände ich ja, die entsprechende Datei zu tauschen.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Tausch der Datei database.inc geht auch

Eingetragen von C_Logemann (912)
am 28.10.2014 - 10:09 Uhr
silvesterd schrieb

Noch einfacher fände ich ja, die entsprechende Datei zu tauschen.

Man kann sich einmal ein Drupal 7 updaten oder patchen und dann die Datei nehmen, um mehrere Drupal-Systeme zu fixen.

So habe ich z.B. bei einem Kunden den Vorgang vorbereitet, da ich auf dessen System ich gar keinen direkten Zugriff habe, weil es unter anderem nur innerhalb eines abgeschotteten Firmen-Netzwerk betrieben wird.
Der IT-Abteilung habe ich dazu folgende Anweisungen geschickt:

Zitat:

(...)
Ein Patch reicht völlig aus und dieser sollte problemlos funktionieren, da im
Grunde nur eine Zeile Code im Datenbank-Controller ausgetauscht wird:
includes/database/database.inc

-      foreach ($data as $i => $value) {
+      foreach (array_values($data) as $i => $value) {

Sie können z.B. die folgenden Befehle im Webroot ausführen:

wget https://www.drupal.org/files/issues/SA-CORE-2014-005-D7.patch
patch -p1 < SA-CORE-2014-005-D7.patch
rm SA-CORE-2014-005-D7.patch

Im Anhang schicke ich Ihnen aber auch die entsprechende Datei gezippt mit. So daß sie diese auch einfach austauschen können.
(...)

Edit: Konfuse Ausdrucksweise begradigt

  • Anmelden oder Registrieren um Kommentare zu schreiben

Update: WARNUNG

Eingetragen von C_Logemann (912)
am 31.10.2014 - 10:51 Uhr

Update:
WARNUNG: Systeme (Drupal 7 und 6 mit DBTNG-Modul), die nicht am 15.10. innerhalb von 3 Stunden gepatcht wurden, sind evtl. infiltriert!

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
  • Welche KI verwendet ihr?
  • Update Manger läst sich nicht Installieren
Weiter

Neue Kommentare

  • melde mich mal wieder, da ich
    vor 1 Tag 6 Stunden
  • Hey danke
    vor 2 Tagen 1 Stunde
  • Update: jetzt gibt's ein
    vor 2 Tagen 19 Stunden
  • Hallo, im Prinzip habe ich
    vor 1 Woche 4 Stunden
  • Da scheint die Terminologie
    vor 1 Woche 8 Stunden
  • Kannst doch auch alles direkt
    vor 1 Woche 4 Tagen
  • In der entsprechenden View
    vor 1 Woche 4 Tagen
  • Dazu müsstest Du vermutlich
    vor 1 Woche 4 Tagen
  • gelöst
    vor 4 Wochen 1 Tag
  • Ja natürlich. Dass ist etwas,
    vor 4 Wochen 2 Tagen

Statistik

Beiträge im Forum: 250233
Registrierte User: 20449

Neue User:

  • Mroppoofpaync
  • 4aficiona2
  • AppBuilder

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 16 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association