Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Allgemeines zu Drupal ›

Ab wann ist Drupal eigentlich unsicher?

Eingetragen von kiko (2)
am 06.10.2017 - 21:53 Uhr in
  • Allgemeines zu Drupal
  • Drupal 7.x

In meiner Drupal 7 Installation werden mir einige Sicherheitsupdates angezeigt. Ist die Sicherheit meiner Website eigentlich wirklich gefährdet, wenn ich diese Updates nicht durchführe? Meine Benutzer besitzen in der Regel nur Zugriffsrechte für das Erstellen und Bearbeiten von Nodes.

‹ [Gelöst] Nach Update auf Drupal 8.4: Kann den Admin-Bereich nicht mehr aufrufen: Fehlermeldung AJAX-HTTP-Fehler HTTP-Rückgabe-Code: 200 ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Ein Sicherheitsupdate

Eingetragen von Jenna (1883)
am 07.10.2017 - 11:22 Uhr

Ein Sicherheitsupdate bedeutet das es eine angreifbare Lücke gibt, die im Netz schon bekannt sein kann, aber nicht bekannt sein muß oder noch bekannt wird...

Deine User sind eher nicht das Problem, sondern Angriffe von aussen, die ärgerliche Folgen haben können, die mit Sicherheit mehr Zeit kosten, als das Update.

Daher, wenn sich das Security Team die Mühe macht, jedes Modul zu checken, solltest du die Updates (nach Backup) auch durchführen.

Grüße Jenna

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hallo Jenna, vielen Dank für

Eingetragen von kiko (2)
am 07.10.2017 - 12:51 Uhr

Hallo Jenna,

vielen Dank für deine Antwort. Ich dachte, es wäre immer nur das Backend betroffen und nicht das Frontend. Sprich, bei einer Drupal Installation, die die Registrierung von Benutzerkonten zulässt, die wiederum ausreichend Berechtigungen für bestimmte Module haben, wäre die Sicherheit gefährdet und nicht bei Angriffen auf das Frontend, so jedenfalls meine Überlegung. Schließlich gibt es ja noch ausreichend Drupal 6 Webseiten, die schon länger nicht mehr mit Updates versorgt werden.

Gruß Kiko

  • Anmelden oder Registrieren um Kommentare zu schreiben

Zitat: Schließlich gibt es ja

Eingetragen von Jenna (1883)
am 07.10.2017 - 13:37 Uhr
Zitat:

Schließlich gibt es ja noch ausreichend Drupal 6 Webseiten, die schon länger nicht mehr mit Updates versorgt werden.

Ja, aber das sollte man nicht als Maßstab nehmen, viele Sites sind zu klein und uninteressant für Angriffe oder haben einfach Glück nicht betroffen zu sein.
Drupal hat in dem Sinn kein Backend. Angreifbar kann je nach Lücke die du aufmachst, im schlimmsten Fall auch dein Webserver sein und der Hoster wird diesen höchstwahrscheinlich erstmal sperren aus Sicherheitsgründen.

Grüße Jenna

  • Anmelden oder Registrieren um Kommentare zu schreiben

Immer alle Sicherheitsupdates

Eingetragen von caw (2762)
am 07.10.2017 - 15:41 Uhr

Immer alle Sicherheitsupdates ausführen. Ansonsten ärgerst du dich wenn dein Seite gehackt wurde

  • Anmelden oder Registrieren um Kommentare zu schreiben

Im Grundsatz gilt: Ja, deine

Eingetragen von Zman (185)
am 07.10.2017 - 19:35 Uhr

Im Grundsatz gilt: Ja, deine Seite ist unsicher, wenn es für Core oder mindestens ein Modul ein Sicherheitsupdate es gibt.

Natürlich ist nicht jedes Sicherheitsupdate so kritisch, dass sofort von jedermann Daten unbeschränkt manipuliert werden können. Wenn du technisch daran interessiert bist kannst du dir immer die Security Advisories für Core und Contrib auf https://www.drupal.org/security ansehen. Dort ist in der Regel genau beschrieben, um welche Art Sicherheitslücke es sich handelt. Dabei wird auch gezeigt, ob es zum Zeitpunkt des Releases bereits Exploits gibt, oder ob diese theoretisch möglich wären.

Zum Beispiel ist es auch eine Sicherheitslücke, wenn für ein bestimmtes Modul eine User-Eingabe nicht richtig geprüft wird. Das kann für deine spezifische Seite jedoch gar nicht relevant sein, wenn deine Webseitenbenutzer keine bestimmte Benutzerrolle und Berechtigung besitzen. Aber diese Einzelfallentscheidung ist eben nicht immer einfach zu treffen, wenn man nicht in den technischen Details steckt: deshalb die klare Empfehlung - Sicherheitsupdates immer einspielen :)

  • Anmelden oder Registrieren um Kommentare zu schreiben

Details/Versionshonweise zu den Sicherheitsupdate lesen

Eingetragen von marco.b (645)
am 08.10.2017 - 13:24 Uhr

Ich empfehle sehr, die Sicherheitsupdate-Benachrichtigungen per Mail zu abonnieren unter https://lists.drupal.org/mailman/listinfo/security-news – Am drupal.org User account (Edit » My newsletters tab) geht's mit einem Klick.

Es gibt zu jedem Sicherheitsupdate – egal ob Core oder Contrib module – eine Mailbenachrichtigung nach Erscheinen des Updates. Dort stehen auch die Versionshinweise und Details zur behobenen Sicherheitslücke drin.

Oft steht da:

Zitat:

This vulnerability is mitigated by the fact that an attacker must have an account on the site and be allowed to …

…, so dass ich beurteilen kann, ob und für welche meiner verwalteten Installationen das Update wichtig ist.

Sicherheitslücken sind für Drupal-Installationen dann unwichtig, wenn alle User, die sie ausnützen könnten, vertrauenswürdig sind, z.B. wenn du node edit Rechte brauchst, um die Site zu hacken, aber nur du selbst das Recht hast.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • Rolle erstellen nicht zu finden
  • Medien und andere Daten mit Feeds von Drupal 7 auf Drupal 10 migrieren
  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
Weiter

Neue Kommentare

  • Inzwischen sind wir bei
    vor 1 Woche 2 Tagen
  • Migrieren von D7 auf D8/ D10/ D11
    vor 1 Woche 3 Tagen
  • melde mich mal wieder, da ich
    vor 9 Wochen 18 Stunden
  • Hey danke
    vor 9 Wochen 1 Tag
  • Update: jetzt gibt's ein
    vor 9 Wochen 2 Tagen
  • Hallo, im Prinzip habe ich
    vor 9 Wochen 6 Tagen
  • Da scheint die Terminologie
    vor 9 Wochen 6 Tagen
  • Kannst doch auch alles direkt
    vor 10 Wochen 4 Tagen
  • In der entsprechenden View
    vor 10 Wochen 4 Tagen
  • Dazu müsstest Du vermutlich
    vor 10 Wochen 4 Tagen

Statistik

Beiträge im Forum: 250236
Registrierte User: 20463

Neue User:

  • ocvk2810
  • marouane.blel
  • capilclinic

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 1 Benutzer und 29 Gäste online.

Benutzer online

  • ocvk2810

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association