Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Allgemeines zu Drupal ›

ZDNet Artikel: Alle Drupal-Versionen erlauben Datendiebstahl und Codeausführung?

Eingetragen von howdytom (176)
am 08.01.2016 - 12:52 Uhr in
  • Allgemeines zu Drupal
  • Drupal 7.x oder neuer

Hallo zusammen,

soeben bin ich auf ZDNet Deutschland auf den Beitrag
Lücke: Alle Drupal-Versionen erlauben Datendiebstahl und Codeausführung
gestoßen, indem Arnaboldi auf massive Sicherheitslücken hinweist. Ich beobachte regelmäßig den Drupal Security Advisories und andere Quellen. Über das oben genannte Thema konnte ich bisher noch nichts finden.

Ist das ein übertriebener auf Klickraten ausgerichteter Artikel oder bekannte Lücke? Wer weiß mehr?

‹ Bei CMS Wechsel - automatische generierung von Nodes [gelöst] custom favicon wird nur auf frontpage angezeigt ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Hi, hmm ich sehe das nicht so

Eingetragen von Hyp1 (1463)
am 08.01.2016 - 13:46 Uhr

Hi,

hmm ich sehe das nicht so kritisch.
Man in the Middle Attacken würden die meisten
unverschlüsselten Systeme aushebeln.
Dazu muss man normalerweise im gleichen Netz sein.
D.H: Hast Du einen Man in the Middle ist Drupal eher das kleinere Problem.

MfG

Robert

  • Anmelden oder Registrieren um Kommentare zu schreiben

Ich aktiviere den Update

Eingetragen von Jenna (1883)
am 08.01.2016 - 15:00 Uhr

Ich aktiviere den Update Prozess händisch, nur dann wenn er wirklich ausgeführt werden soll, ansonsten ist das Modul deaktiviert.
Das sich dann in den 2 Minuten bei Updates ein Hacker in meinem Netz tummelt ist ziemlich unwahrscheinlich und mit sinnvoller täglicher Backup Planung kann man auch viel Schaden vermeiden.

Es besteht ja auch noch die Möglichkeit die Module selbst per FTP aufzuspielen, so kann man auf autom. Updates ganz verzichten.

Für wichtig halte ich das Vorgehen bei Drupal "das keine Einwände gegen Veröffentlichung solcher Berichte bestehen". Es wird nichts verschleiert und ich verlasse mich darauf das
irgendein Drupalgott auch diese Lücke beheben wird. Ich denke das wird ein konstantes Dauerproblem bleiben, nicht nur bei Drupal... fast täglich kann man bei grossen Firmen von Schwachstellen lesen und wenn eine behoben ist, wartet schon die nächste auf ihren Einsatz.

Danke für die Info zum Artikel.

Grüße Jenna

  • Anmelden oder Registrieren um Kommentare zu schreiben

Danke für die Rückmeldungen.

Eingetragen von howdytom (176)
am 08.01.2016 - 15:16 Uhr

Danke für die Rückmeldungen. Ich sehe das ähnlich. Der Update Manager ist bei mir in allen Live Seiten deaktiviert. In einem nicht öffentlichen Testsystem läuft die gespiegelte Seite mit aktiven Update Manager.

Die Updates spiele ich per Drush ein. Der Vorteil. Neue Updates können mit Drush, auch ohne aktivem Update Modul geprüft und eingespielt werden.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Viel gefährlicher sind Trojaner am PC des Administrators

Eingetragen von ronald (3857)
am 08.01.2016 - 23:43 Uhr

Viele der wirklich massiven Angriffe kommen deshalb vor, weil der Administrator mit einem PC schlampig umgeganden ist.

Werden die Zugangsdaten über dem Admin-PC ausgehorcht, kann Drupal und der Server dies nicht erkennen.

Deshalb ist der Schutz des Admin-PCs sehr sehr wichtig.

Vor allem auch der Zugang zur Konsole oder Steuerungsoberfläche des Webservers und des Datenbankservers.

Dass man das Einbinden von php-Code oder JavaScript über den Editor unterbindet, sollte eine Selbstverständlichkeit sein.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Das Drupal Security Team hat

Eingetragen von howdytom (176)
am 09.01.2016 - 16:58 Uhr

Das Drupal Security Team hat zusammenfassend weitere Informationen zum genannten Thema veröffentlicht.

https://groups.drupal.org/node/506128

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • Ветошь для протирки оборудования
  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
  • Welche KI verwendet ihr?
Weiter

Neue Kommentare

  • melde mich mal wieder, da ich
    vor 2 Wochen 5 Tagen
  • Hey danke
    vor 2 Wochen 6 Tagen
  • Update: jetzt gibt's ein
    vor 3 Wochen 5 Stunden
  • Hallo, im Prinzip habe ich
    vor 3 Wochen 4 Tagen
  • Da scheint die Terminologie
    vor 3 Wochen 4 Tagen
  • Kannst doch auch alles direkt
    vor 4 Wochen 2 Tagen
  • In der entsprechenden View
    vor 4 Wochen 2 Tagen
  • Dazu müsstest Du vermutlich
    vor 4 Wochen 2 Tagen
  • gelöst
    vor 6 Wochen 5 Tagen
  • Ja natürlich. Dass ist etwas,
    vor 6 Wochen 6 Tagen

Statistik

Beiträge im Forum: 250234
Registrierte User: 20460

Neue User:

  • JoMek
  • Znogsnernoimb
  • ByteScrapers

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 23 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association