Was tun bei sicherheitskritischen Fehlern in Modulen?
-
- Beiträge: 444
- Registriert: Mi 14. Sep 2005, 10:38
- Wohnort: Karlsruhe
- Kontaktdaten:
Was tun bei sicherheitskritischen Fehlern in Modulen?
Hallo Contenido Community,
Ich möchte gerne ein Thema zur Diskusion stellen, welches alle hier im Forum betrifft:
Beim Test eines Moduls, welches schon länger Zeit hier im Forum existiert, habe ich eine Sicherheitslücke entdeckt, die weitreichende Folgen für eine Präsentation mit diesem Modul haben kann.
Nach Rücksprache mit den Moderatoren möchte ich nun Eure Meinung wissen, wie man in so einem Fall weiter vorgehen soll.
1.) Ich poste den Fehler ins Forum, auch auf die Gefahr hin, dass dies von Dritten ausgenutzt wird.
2.) Ich nenne das Modul und den Lösungsansatz, wobei das Punkt 1 recht nahe kommt.
3.) Man ändert nur den Code in den Forenbeiträge und verhält sich an sonsten ruhig?
4.) Man nennt nur das Modul und Betroffene können sich melden?
Wie ist Eure Meinung dazu?
Ich möchte gerne ein Thema zur Diskusion stellen, welches alle hier im Forum betrifft:
Beim Test eines Moduls, welches schon länger Zeit hier im Forum existiert, habe ich eine Sicherheitslücke entdeckt, die weitreichende Folgen für eine Präsentation mit diesem Modul haben kann.
Nach Rücksprache mit den Moderatoren möchte ich nun Eure Meinung wissen, wie man in so einem Fall weiter vorgehen soll.
1.) Ich poste den Fehler ins Forum, auch auf die Gefahr hin, dass dies von Dritten ausgenutzt wird.
2.) Ich nenne das Modul und den Lösungsansatz, wobei das Punkt 1 recht nahe kommt.
3.) Man ändert nur den Code in den Forenbeiträge und verhält sich an sonsten ruhig?
4.) Man nennt nur das Modul und Betroffene können sich melden?
Wie ist Eure Meinung dazu?
Hallo schlaucher,
Kompliment für dein Post.
Meine, nicht maßgebende, Meinung dazu:
Wenn 100% klar ist das es ein Sicherheitsrisiko ist:
nennen aller Fakten, auch die Lücke, offen im Forum,
nur so können andere lernen und zukünftig diese Lücke vermeiden.
Diese Lücke, egal wie gefährlich sie ist, wird erst dann zur allgemeinen Gefahr wenn sie in bestimmten Kreisen allgemeingut ist.
Und allgemeingut wird sie nur wenn sie nur einigen wenigen bekannt ist,
und wenn bei anderen Modulen der gefährliche Code wieder verwendet wird kommt es zu einem Teufelskreis der nicht unterbrochen werden kann.
Offenheit ist immer eine gute Vermeidungsstrategie.
Aber nur meine unmaßgebliche Meinung dazu.
Kompliment für dein Post.
Meine, nicht maßgebende, Meinung dazu:
Wenn 100% klar ist das es ein Sicherheitsrisiko ist:
nennen aller Fakten, auch die Lücke, offen im Forum,
nur so können andere lernen und zukünftig diese Lücke vermeiden.
Diese Lücke, egal wie gefährlich sie ist, wird erst dann zur allgemeinen Gefahr wenn sie in bestimmten Kreisen allgemeingut ist.
Und allgemeingut wird sie nur wenn sie nur einigen wenigen bekannt ist,
und wenn bei anderen Modulen der gefährliche Code wieder verwendet wird kommt es zu einem Teufelskreis der nicht unterbrochen werden kann.
Offenheit ist immer eine gute Vermeidungsstrategie.
Aber nur meine unmaßgebliche Meinung dazu.
unbedingt posten! dann können alle betroffenen einen update vornehmen. ganz verschleiern wird ohnehin nie gelingen. deshalb besser so offen, dass alle, die es benutzen, es auch erfahren.
aitsu.org :: schnell - flexibel - komfortabel :: Version 2.2.0 (since June 22, 2011) (jetzt mit dual license GPL/kommerziell)
und bitte auch den eigentlichen autor per pm/mail oder sowas benachrichtigen - zur not kann ein moderator das eigentliche modul aus dem forum entfernen - wenn die sicherheitslücke wirklich kritisch ist und kein update verfügbar ist
Suchmaschinenfreundliche URLS durch Advanced ModRewrite 4.6.x
Module: Modul Download Liste 4.6 | Halbautomatischer Artikel-Seitenwechsel 4.6.x
Amazon Wunschzettel
Module: Modul Download Liste 4.6 | Halbautomatischer Artikel-Seitenwechsel 4.6.x
Amazon Wunschzettel
-
- Beiträge: 444
- Registriert: Mi 14. Sep 2005, 10:38
- Wohnort: Karlsruhe
- Kontaktdaten:
O.k.
Ich denke auch, dass es das Beste ist, die Sicherheitslücke zu nennen, wollte aber auch noch mal Eure Meinung wissen.
Hier das Posting: http://contenido.org/forum/viewtopic.php?p=91168#91168
Gruß
schlaucher
Ich denke auch, dass es das Beste ist, die Sicherheitslücke zu nennen, wollte aber auch noch mal Eure Meinung wissen.
Hier das Posting: http://contenido.org/forum/viewtopic.php?p=91168#91168
Gruß
schlaucher
-
- Beiträge: 5478
- Registriert: Di 2. Mär 2004, 21:11
- Wohnort: Halchter, wo sonst? ;-)
- Kontaktdaten:
Das Problem ist, dass agons Modul betroffen ist. agon ist aber kein Mitglied mehr und seine Postings lassen sich aus mir unerfindlichen Gruenden nicht editieren.stese hat geschrieben:und bitte auch den eigentlichen autor per pm/mail oder sowas benachrichtigen - zur not kann ein moderator das eigentliche modul aus dem forum entfernen - wenn die sicherheitslücke wirklich kritisch ist und kein update verfügbar ist

Bitte keine unaufgeforderten Privatnachrichten mit Hilfegesuchen schicken. WENN ich helfen kann, dann mache ich das im Forum, da ich auch alle Postings lese. PN werden nicht beantwortet!
cool. da muss ein admin her ;) ich liebe das phpbb (ironie aus.)
Suchmaschinenfreundliche URLS durch Advanced ModRewrite 4.6.x
Module: Modul Download Liste 4.6 | Halbautomatischer Artikel-Seitenwechsel 4.6.x
Amazon Wunschzettel
Module: Modul Download Liste 4.6 | Halbautomatischer Artikel-Seitenwechsel 4.6.x
Amazon Wunschzettel
Wurde mir der Link schon mal geschickt?
Gruß
HerrB
Gruß
HerrB
Bitte keine unaufgeforderten PMs oder E-Mails -> use da Forum!
Newsletter: V4.4.x | V4.6.0-15 (Module, Backend) | V4.6.22+
Standardartikelliste: V4.4.x | V4.6.x
http://www.contenido.org/forum/search.php | http://faq.contenido.org | http://www.communido.net
Newsletter: V4.4.x | V4.6.0-15 (Module, Backend) | V4.6.22+
Standardartikelliste: V4.4.x | V4.6.x
http://www.contenido.org/forum/search.php | http://faq.contenido.org | http://www.communido.net
-
- Beiträge: 5478
- Registriert: Di 2. Mär 2004, 21:11
- Wohnort: Halchter, wo sonst? ;-)
- Kontaktdaten: