Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Drupal Jobs ›

Fertigstellung webmail3000

Eingetragen von 1000 (764)
am 07.07.2012 - 12:52 Uhr in
  • Drupal Jobs
  • Drupal 7.x oder neuer

Ich suche einen Entwickler, der das sandbox Projekt webmail3000 gegen Geld fertigstellt. Bitte melden.

‹ Experte für das Modul "field-collection" gesucht! Team of Drupal Developers ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Sicherheitsbedenken zu webmail3000

Eingetragen von C_Logemann (912)
am 11.07.2012 - 22:07 Uhr

Hallo,
ich nehme an das folgende Sandbox-Project ist gemeint:
http://drupal.org/sandbox/kingbbq/1536578

Wenn ich mir allein die Installations-Anleitung anschaue, bei der dem Webserver administrative Rechte auf dem zugrunde liegenden System eingeräumt werden sollen, habe ich bei dem verwendeten Ansatz massive, grundlegende Sicherheitsbedenken. Ich empfehle als ersten Schritt das Konzept der Integration von Roundcube zu überarbeiten und dabei zunächst bei anderen Roundcube-Projekten auf drupal.org zu starten.

Viele Grüße,
Carsten Logemann

  • Anmelden oder Registrieren um Kommentare zu schreiben

Was würde es kosten diese

Eingetragen von 1000 (764)
am 11.07.2012 - 23:05 Uhr

Was würde es kosten diese Fehler zu beheben? Ich bin gerade dabei das webmail3000 Projekt extrem umzubauen. Viele zusätzlich features sind bereits hinzugefügt: Man kann nun im internen Bereich per Checkbox auswählen, ob man nach dem Login direkt in der Roundcube area umgeleitet werden soll. Die gesamte Login, Logout, Autologin,Password update Prozedur wurde bereits überarbeitet. Nach dem Löschen der Drupal User wird auch gleich das webmail Konto gelöscht und die Einträge in roundcube. Bei den Sicherheitsbedenken, weiss ich nicht genau wie man diese ausmerzen kann. Ist dies möglich bzw. was kann im worst case passieren?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Worstcase: Kriminelle Aktionen mit Deinem Server

Eingetragen von C_Logemann (912)
am 11.07.2012 - 23:54 Uhr
1000 schrieb

Bei den Sicherheitsbedenken, weiss ich nicht genau wie man diese ausmerzen kann. Ist dies möglich bzw. was kann im worst case passieren?

Der Webserver sollte immer mit minimalen Rechten laufen und sollte noch nicht mal Schreibrechte in Bereichen haben, in denen dann wiederum PHP ausgeführt werden kann. Diese Sicherheit benötigt z.B. zwei Benutzer im System: Den Datei-Eigner z.B. der Drupal-Programm-Dateien und dem Webserver-Benutzer, der diese ausführt. Das lässt sich auch nicht bei jedem Hosting-Anbieter optimal konfigurieren.
Dem Webserver-Benutzer Sudo-Rechte zu geben wäre ein Jackpot für einen Angreifer, der es irgendwie schaffen würde, Kontrolle über diesen auszuüben.
Ich würde nach einer Lösung suchen, die indirekter operiert, wenn es keine sichere direkte Schnittstelle dafür gibt (die Roundcube vllt. hat). So könnte Drupal z.B. Daten in der Datenbank ablegen, die auf der anderen Seite von einem anderen Script aufgerufen wird, das dann die höheren Rechte bekommt, um Roundcube Befehle zu erteilen. Man braucht erstmal ein Konzept, das erfordert Recherche und Tests. Dies könnte allein schon ein paar Tage Aufwand kosten. Ein erstes Basis-Konzept auf jeden Fall schon mal ein paar Stunden. Wenn man dann weiß, was sinnvoll gemacht werden kann, dann kann man erst kalkulieren, was die Umsetzung an Aufwand und damit Kosten bedeutet.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Ich habe bereits begonnen das

Eingetragen von 1000 (764)
am 12.07.2012 - 14:10 Uhr

Ich habe bereits begonnen das Project massiv umzubauen. Die ganze login/logout/autologin/autologout/password update Prozedur wird überarbeitet, dass sie komplett reibungslos funktioniert. Außderdem habe ich nun eine Funktion, die es dem Admin ermöglicht im internen Bereich auszuwählen, ob der User erst nach dem Klick auf den Link Webmail zur roundcube Oberfläche gelangen soll oder direkt nach dem Einloggen. Wenn dies alles fertig ist werde ich das überarbeitete Modul dem Entwickler von webmail3000 übergeben. Ein sichereres Konzept ist dann wohl der nächste Schritt, um dieses Modul fertigzustellen.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
  • Welche KI verwendet ihr?
  • Update Manger läst sich nicht Installieren
Weiter

Neue Kommentare

  • melde mich mal wieder, da ich
    vor 1 Woche 2 Tagen
  • Hey danke
    vor 1 Woche 2 Tagen
  • Update: jetzt gibt's ein
    vor 1 Woche 3 Tagen
  • Hallo, im Prinzip habe ich
    vor 2 Wochen 1 Tag
  • Da scheint die Terminologie
    vor 2 Wochen 1 Tag
  • Kannst doch auch alles direkt
    vor 2 Wochen 5 Tagen
  • In der entsprechenden View
    vor 2 Wochen 5 Tagen
  • Dazu müsstest Du vermutlich
    vor 2 Wochen 5 Tagen
  • gelöst
    vor 5 Wochen 2 Tagen
  • Ja natürlich. Dass ist etwas,
    vor 5 Wochen 3 Tagen

Statistik

Beiträge im Forum: 250233
Registrierte User: 20450

Neue User:

  • Mroppoofpaync
  • 4aficiona2
  • AppBuilder

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 23 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association