Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Allgemeines zu Drupal ›

ZDNet Artikel: Alle Drupal-Versionen erlauben Datendiebstahl und Codeausführung?

Eingetragen von howdytom (176)
am 08.01.2016 - 13:52 Uhr in
  • Allgemeines zu Drupal
  • Drupal 7.x oder neuer

Hallo zusammen,

soeben bin ich auf ZDNet Deutschland auf den Beitrag
Lücke: Alle Drupal-Versionen erlauben Datendiebstahl und Codeausführung
gestoßen, indem Arnaboldi auf massive Sicherheitslücken hinweist. Ich beobachte regelmäßig den Drupal Security Advisories und andere Quellen. Über das oben genannte Thema konnte ich bisher noch nichts finden.

Ist das ein übertriebener auf Klickraten ausgerichteter Artikel oder bekannte Lücke? Wer weiß mehr?

‹ Bei CMS Wechsel - automatische generierung von Nodes [gelöst] custom favicon wird nur auf frontpage angezeigt ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Hi, hmm ich sehe das nicht so

Eingetragen von Hyp1 (1463)
am 08.01.2016 - 14:46 Uhr

Hi,

hmm ich sehe das nicht so kritisch.
Man in the Middle Attacken würden die meisten
unverschlüsselten Systeme aushebeln.
Dazu muss man normalerweise im gleichen Netz sein.
D.H: Hast Du einen Man in the Middle ist Drupal eher das kleinere Problem.

MfG

Robert

  • Anmelden oder Registrieren um Kommentare zu schreiben

Ich aktiviere den Update

Eingetragen von Jenna (1883)
am 08.01.2016 - 16:00 Uhr

Ich aktiviere den Update Prozess händisch, nur dann wenn er wirklich ausgeführt werden soll, ansonsten ist das Modul deaktiviert.
Das sich dann in den 2 Minuten bei Updates ein Hacker in meinem Netz tummelt ist ziemlich unwahrscheinlich und mit sinnvoller täglicher Backup Planung kann man auch viel Schaden vermeiden.

Es besteht ja auch noch die Möglichkeit die Module selbst per FTP aufzuspielen, so kann man auf autom. Updates ganz verzichten.

Für wichtig halte ich das Vorgehen bei Drupal "das keine Einwände gegen Veröffentlichung solcher Berichte bestehen". Es wird nichts verschleiert und ich verlasse mich darauf das
irgendein Drupalgott auch diese Lücke beheben wird. Ich denke das wird ein konstantes Dauerproblem bleiben, nicht nur bei Drupal... fast täglich kann man bei grossen Firmen von Schwachstellen lesen und wenn eine behoben ist, wartet schon die nächste auf ihren Einsatz.

Danke für die Info zum Artikel.

Grüße Jenna

  • Anmelden oder Registrieren um Kommentare zu schreiben

Danke für die Rückmeldungen.

Eingetragen von howdytom (176)
am 08.01.2016 - 16:16 Uhr

Danke für die Rückmeldungen. Ich sehe das ähnlich. Der Update Manager ist bei mir in allen Live Seiten deaktiviert. In einem nicht öffentlichen Testsystem läuft die gespiegelte Seite mit aktiven Update Manager.

Die Updates spiele ich per Drush ein. Der Vorteil. Neue Updates können mit Drush, auch ohne aktivem Update Modul geprüft und eingespielt werden.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Viel gefährlicher sind Trojaner am PC des Administrators

Eingetragen von ronald (3857)
am 09.01.2016 - 00:43 Uhr

Viele der wirklich massiven Angriffe kommen deshalb vor, weil der Administrator mit einem PC schlampig umgeganden ist.

Werden die Zugangsdaten über dem Admin-PC ausgehorcht, kann Drupal und der Server dies nicht erkennen.

Deshalb ist der Schutz des Admin-PCs sehr sehr wichtig.

Vor allem auch der Zugang zur Konsole oder Steuerungsoberfläche des Webservers und des Datenbankservers.

Dass man das Einbinden von php-Code oder JavaScript über den Editor unterbindet, sollte eine Selbstverständlichkeit sein.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Das Drupal Security Team hat

Eingetragen von howdytom (176)
am 09.01.2016 - 17:58 Uhr

Das Drupal Security Team hat zusammenfassend weitere Informationen zum genannten Thema veröffentlicht.

https://groups.drupal.org/node/506128

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • Drupal CMS installieren
  • [erledigt]MP3 in Drupal 10 einbinden
  • (gelöst)Drupal 11 installieren
  • Titel ausblenden
  • Ich brauche dringen Hilfe zu Updates oder ggf. wwie geht Composer?
  • Dynamische Ansicht von Seiteninhalt (als Tabelle?)
  • Vergabe von Berechtigungen für bestimmte Rollen; mir fehlt der Haken bzw. das „Veröffentlicht“
  • Medien und andere Daten mit Feeds von Drupal 7 auf Drupal 10 migrieren
  • Rolle erstellen nicht zu finden
  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
Weiter

Neue Kommentare

  • Verwende doch das Tag dafür,
    vor 6 Tagen 4 Stunden
  • Guckst du hier: step by step
    vor 5 Tagen 18 Stunden
  • Guckst du hier: step by step
    vor 5 Tagen 18 Stunden
  • Ich habe ja keine Angst vor
    vor 2 Wochen 1 Tag
  • Ist grundsätzlichmachbar – aber nichts für „einfach mal schnell“
    vor 2 Wochen 3 Tagen
  • Vielen Dank erst einmal, aber
    vor 2 Wochen 5 Tagen
  • Du hast die "Trusted host
    vor 2 Wochen 5 Tagen
  • Bitte genauer den aktuellen Lösungs-Ansatz beschreiben
    vor 4 Wochen 4 Tagen
  • Git und rsync sind die wichtigsten Werkzeuge
    vor 5 Wochen 22 Stunden
  • Arrrrg. Nix Tabelle :-D /*
    vor 9 Wochen 3 Tagen

Statistik

Beiträge im Forum: 250284
Registrierte User: 20499

Neue User:

  • Inga GuAph
  • Robertolix
  • DavidBit

» Alle User anzeigen

User nach Punkten sortiert:
wla9464
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 52 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association