Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite ›

Gefährliche Sicherheitslücke in Drupal 7: Dringend Patch einspielen oder auf Version 7.32 wechseln

Eingetragen von C_Logemann (914) am 16.10.2014 - 14:33 Uhr in
  • Drupal

Normalerweise ist ein Sicherheitsupdate keine News wert (es gibt ja den Info-Block mit den Security Issues).
Aber die aktuelle Sicherheitslücke ist eine SQL-Injection direkt im Core, die von Gästen ausführbar und damit sehr gefährlich ist.

Im Grunde ist das entscheidende nur ein kleiner Schnipsel Code, der ausgetauscht werden muss und somit das Einspielen des Patches kaum Probleme bereiten sollte. Es schadet aber nicht, das System an sich auf den neuesten Stand zu halten.

Neben der Issue (SA-CORE-2014-005) gibt es sogar eine FAQ-Seite zum Update.

Die wichtigsten Fragen und Antworten in Kurzform auf deutsch:

  • Warum ist es wichtig jetzt das Update sofort durchzuführen?
    Ohne Patch/Update ist jede Drupal 7-Website angreifbar. Es gibt bereits Anleitungen im Internet, wie diese Lücke ausgenutzt werden kann.
  • Kann ich meine Website nicht einfach in den Wartungsmodus versetzen?
    Nein, das hilft nicht. Im Zweifelsfall die Domain auf einen Ordner umleiten, der statisches HTML bereit stellt.
  • Ist Drupal sicher?
    Jede Software hat Sicherheitslücken, da bildet Drupal keine Ausnahme. Die Entwicker-Community bemüht sich ein Framework zu pflegen, das eingebaute Sicherheitsfeatures hat. So sollen Sitebuilder und Entwicklern einfach eine sichere Website betreiben können.

Anlässlich der aktuellen Ereignisse hat Daniel Wehner den Blog-Beitrag "Securitybugs in Drupal" geschrieben.

Update:
WARNUNG: Systeme (Drupal 7 und 6 mit DBTNG-Modul), die nicht am 15.10. innerhalb von 3 Stunden gepatcht wurden, sind evtl. infiltriert!

  • Anmelden oder Registrieren um Kommentare zu schreiben

Related Threads

Eingetragen von C_Logemann (914)
am 25.10.2014 - 01:15 Uhr

SQL Injection – Drupal 7.31 User "drupaldev" mit der Rolle "megauser"
Website wurde gehackt... Was tun?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Patch einspielen?

Eingetragen von silvesterd (268)
am 25.10.2014 - 20:20 Uhr

Die Idee ist ja gut. Ich lösche immer alle Dateien von meinem Server und lade die aktuelle Drupal-Version hoch, die zu 99,9 % identisch ist. Das dauert immer etwas. Wo finde ich denn den Patch?
Edit:
Habe den Patch gefunden. Noch einfacher fände ich ja, die entsprechende Datei zu tauschen.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Tausch der Datei database.inc geht auch

Eingetragen von C_Logemann (914)
am 28.10.2014 - 11:09 Uhr
silvesterd schrieb

Noch einfacher fände ich ja, die entsprechende Datei zu tauschen.

Man kann sich einmal ein Drupal 7 updaten oder patchen und dann die Datei nehmen, um mehrere Drupal-Systeme zu fixen.

So habe ich z.B. bei einem Kunden den Vorgang vorbereitet, da ich auf dessen System ich gar keinen direkten Zugriff habe, weil es unter anderem nur innerhalb eines abgeschotteten Firmen-Netzwerk betrieben wird.
Der IT-Abteilung habe ich dazu folgende Anweisungen geschickt:

Zitat:

(...)
Ein Patch reicht völlig aus und dieser sollte problemlos funktionieren, da im
Grunde nur eine Zeile Code im Datenbank-Controller ausgetauscht wird:
includes/database/database.inc

-      foreach ($data as $i => $value) {
+      foreach (array_values($data) as $i => $value) {

Sie können z.B. die folgenden Befehle im Webroot ausführen:

wget https://www.drupal.org/files/issues/SA-CORE-2014-005-D7.patch
patch -p1 < SA-CORE-2014-005-D7.patch
rm SA-CORE-2014-005-D7.patch

Im Anhang schicke ich Ihnen aber auch die entsprechende Datei gezippt mit. So daß sie diese auch einfach austauschen können.
(...)

Edit: Konfuse Ausdrucksweise begradigt

  • Anmelden oder Registrieren um Kommentare zu schreiben

Update: WARNUNG

Eingetragen von C_Logemann (914)
am 31.10.2014 - 11:51 Uhr

Update:
WARNUNG: Systeme (Drupal 7 und 6 mit DBTNG-Modul), die nicht am 15.10. innerhalb von 3 Stunden gepatcht wurden, sind evtl. infiltriert!

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • Drupal CMS installieren
  • [erledigt]MP3 in Drupal 10 einbinden
  • (gelöst)Drupal 11 installieren
  • Titel ausblenden
  • Ich brauche dringen Hilfe zu Updates oder ggf. wwie geht Composer?
  • Dynamische Ansicht von Seiteninhalt (als Tabelle?)
  • Vergabe von Berechtigungen für bestimmte Rollen; mir fehlt der Haken bzw. das „Veröffentlicht“
  • Medien und andere Daten mit Feeds von Drupal 7 auf Drupal 10 migrieren
  • Rolle erstellen nicht zu finden
  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
Weiter

Neue Kommentare

  • Verwende doch das Tag dafür,
    vor 2 Tagen 13 Stunden
  • Guckst du hier: step by step
    vor 2 Tagen 3 Stunden
  • Guckst du hier: step by step
    vor 2 Tagen 3 Stunden
  • Ich habe ja keine Angst vor
    vor 1 Woche 4 Tagen
  • Ist grundsätzlichmachbar – aber nichts für „einfach mal schnell“
    vor 1 Woche 6 Tagen
  • Vielen Dank erst einmal, aber
    vor 2 Wochen 1 Tag
  • Du hast die "Trusted host
    vor 2 Wochen 1 Tag
  • Bitte genauer den aktuellen Lösungs-Ansatz beschreiben
    vor 4 Wochen 17 Stunden
  • Git und rsync sind die wichtigsten Werkzeuge
    vor 4 Wochen 4 Tagen
  • Arrrrg. Nix Tabelle :-D /*
    vor 8 Wochen 6 Tagen

Statistik

Beiträge im Forum: 250284
Registrierte User: 20498

Neue User:

  • Inga GuAph
  • Robertolix
  • DavidBit

» Alle User anzeigen

User nach Punkten sortiert:
wla9464
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 21 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association