schließen

Loginbox

Trage bitte in die nachfolgenden Felder Deinen Benutzernamen und Kennwort ein, um Dich einzuloggen.


  • Username:
  • Passwort:
  •  
  • Bei jedem Besuch automatisch einloggen.


  •  

Sicherheitslücke in PHP-CGI



saarreimer offline
Benutzer
Avatar
Geschlecht: männlich
Herkunft: GERMANY 
Alter: 44
Beiträge: 114
Dabei seit: 04 / 2010
Homepage Private Nachricht
Betreff: Sicherheitslücke in PHP-CGI  -  Gepostet: 04.05.2012 - 10:40 Uhr  -  
Hallo zusammen,
ich habe folgende E-Mail von all-inkl. erhalten:

Sehr geehrte ALL-INKL.COM - Kundin,
Sehr geehrter ALL-INKL.COM - Kunde,

die gerade in PHP entdeckte Sicherheitslücke zwang uns alle Aufrufe,
welche ?-s enthalten, zu unterbinden. Betroffen sind alle Accounts in
welchen PHP5 im CGI-Modus ausgeführt wird. Mit einem solchen Aufruf
wurden die PHP-Dateien im Quellcode angezeigt, es war somit durchaus
möglich z.B. Zugangsdaten zu Datenbanken auszulesen.

Sofern Sie PHP5 als CGI-Modul nutzen empfehlen wir Ihnen dringend, die
in den Scripten verwendeten Zugangsdaten zu ändern.
Ob Ihre Domain Aufrufe dieser Art hatte, können Sie nach Erstellung der
Statistiken (gegen 1Uhr) ihren Accesslogs entnehmen.

Sobald ein entsprechender Patch zur Verfügung steht werden wir diesen
in die PHP-Versionen einpflegen.



Betrifft mich das irgendwie mit meinem Forum?
Ich kenn e mich damit leider zuwenig aus.

Gruss Andreas
nach unten nach oben
Fragz versteckt
koffeeinsuechtiger coding freak
Avatar
Geschlecht: männlich
Herkunft: GERMANY  Neuss
Alter: 27
Beiträge: 1521
Dabei seit: 03 / 2008
Homepage Private Nachricht ICQ
Betreff: Re: Sicherheitslücke in PHP-CGI  -  Gepostet: 04.05.2012 - 10:49 Uhr  -  
HiHo,

Zitat
die gerade in PHP entdeckte Sicherheitslücke zwang uns alle Aufrufe,
welche ?-s enthalten, zu unterbinden.


Nunja, mir ist nicht bekannt das im CF3 ?-s genutzt wird.
Ich denke mal in 1-2 Tagen steht von Seitens php.net ein Patch zur verfügung.

Habe nach bekanntgabe meinen Server von CGI auf fastcgi umgestellt, das sollte erstmal helfen bis ein Patch draussen ist.
nach unten nach oben
oxpus offline
Benutzer
Avatar
Geschlecht: männlich
Herkunft: GERMANY  Irgendwo im Internet auf Server 127.0.0.1
Alter: 43
Beiträge: 2022
Dabei seit: 05 / 2004
Homepage Private Nachricht
Betreff: Re: Sicherheitslücke in PHP-CGI  -  Gepostet: 04.05.2012 - 11:23 Uhr  -  
Man kann den Link auch selber testen.
Wenn damit Quellcode anstelle der eigentlichen Seite angezeigt wird, sollte man eben flux auf FastCgi umstellen.
Arbeitet eh schneller...
OXPUS.net | OXPUS.de | OXPUS CF3 Supportforum
Entwickler der Download MOD für phpBB 3 und dem Download Plugin für CF3
Kein Support per Email, Messager oder PM!!! Telefonischer Support nur nach vorheriger Vereinbarung!!!
Achtung:
Die Domain für das CF3-Entwicklungsgforum zum Download Plugin wurde geändert auf http://cf3.oxpus.de.
Bestehende Lizenzen behalten dabei weiterhin ihre Gültigkeit.
nach unten nach oben
cback offline
CEO
Avatar
Geschlecht: männlich
Herkunft: GERMANY  Saarland
Alter: 27
Beiträge: 15647
Dabei seit: 12 / 2003
Homepage Private Nachricht
Betreff: Re: Sicherheitslücke in PHP-CGI  -  Gepostet: 04.05.2012 - 11:52 Uhr  -  
Hi Leute,

das CF3 "out of the Box" wird von dieser Sperre nicht beeinträchtigt. Einfach nur -s als Parameter direkt hinter dem ? zu verwenden wäre ohnehin keine gültige GET-Variable, man sollte also eigentlich auch mit anderen Scripten keine Probleme bekommen. Und geblättert wird im CF3 auch mit &page= statt &s= (und selbst bei &s wäre ja kein Bindestrich drin)

Sollte also allgemein nicht zu Beeinträchtigungen kommen. :)

LG,
Chris
CBACK Forum kaufen | individuelles Webdesign | PHP & Pluginentwicklung | Projektpflege

KEIN Support per PM, Mail oder Messenger! - Denk an die Community!
NO Support via PM, Mail or Messenger! - Remember the Community
Dieser Post wurde 1 mal bearbeitet. Letzte Editierung: 04.05.2012 - 11:52 Uhr von cback.
nach unten nach oben
Fragz versteckt
koffeeinsuechtiger coding freak
Avatar
Geschlecht: männlich
Herkunft: GERMANY  Neuss
Alter: 27
Beiträge: 1521
Dabei seit: 03 / 2008
Homepage Private Nachricht ICQ
Betreff: Re: Sicherheitslücke in PHP-CGI  -  Gepostet: 04.05.2012 - 17:27 Uhr  -  
HiHo,

Gerade auf heisede gelesen http://www.heise.de/newsticker...67906.html

Zitat
Wer die Zeichenkette ?-s an das Ende einer URL hängt, kann herausfinden, ob er selbst betroffen ist. Liefert der Server PHP-Quellcode zurück, sollte man schleunigst handeln. Es ist nämlich bereits ein Metasploit-Modul im Umlauf, das auf einem verwundbaren Server eine Remote-Shell zur Ausführung beliebigen Codes öffnen soll.
nach unten nach oben
Gizor offline
Benutzer
Avatar
Geschlecht: männlich
Herkunft: SWITZERLAND  Niederwil
Alter: 56
Beiträge: 273
Dabei seit: 09 / 2008
Homepage Private Nachricht
Betreff: Re: Sicherheitslücke in PHP-CGI  -  Gepostet: 04.05.2012 - 18:15 Uhr  -  
Also wenn ich das http://www.wow-black-dragon.ch/index.php/?-s eingebe wird der Code angezeigt.

Was soll man jetzt tun?
Der an diesem Beitrag angefügte Anhang ist entweder nur im eingeloggten Zustand sichtbar oder die Berechtigung Deiner Benutzergruppe ist nicht ausreichend.
Freundliche Grüsse
René

Fotoforum Schweiz
EDV-MEIER
nach unten nach oben
 


Registrierte in diesem Topic
Aktuell kein registrierter in diesem Bereich

Cookies von diesem Forum entfernen  •  FAQ / Hilfe  •  Teamseite   |  Aktuelle Ortszeit: 23.05.2013 - 08:35