Was tun bei sicherheitskritischen Fehlern in Modulen?

Gesperrt
schlaucher
Beiträge: 444
Registriert: Mi 14. Sep 2005, 10:38
Wohnort: Karlsruhe
Kontaktdaten:

Was tun bei sicherheitskritischen Fehlern in Modulen?

Beitrag von schlaucher »

Hallo Contenido Community,

Ich möchte gerne ein Thema zur Diskusion stellen, welches alle hier im Forum betrifft:

Beim Test eines Moduls, welches schon länger Zeit hier im Forum existiert, habe ich eine Sicherheitslücke entdeckt, die weitreichende Folgen für eine Präsentation mit diesem Modul haben kann.

Nach Rücksprache mit den Moderatoren möchte ich nun Eure Meinung wissen, wie man in so einem Fall weiter vorgehen soll.

1.) Ich poste den Fehler ins Forum, auch auf die Gefahr hin, dass dies von Dritten ausgenutzt wird.

2.) Ich nenne das Modul und den Lösungsansatz, wobei das Punkt 1 recht nahe kommt.

3.) Man ändert nur den Code in den Forenbeiträge und verhält sich an sonsten ruhig?

4.) Man nennt nur das Modul und Betroffene können sich melden?

Wie ist Eure Meinung dazu?
wosch

Beitrag von wosch »

Hallo schlaucher,

Kompliment für dein Post.

Meine, nicht maßgebende, Meinung dazu:

Wenn 100% klar ist das es ein Sicherheitsrisiko ist:

nennen aller Fakten, auch die Lücke, offen im Forum,
nur so können andere lernen und zukünftig diese Lücke vermeiden.

Diese Lücke, egal wie gefährlich sie ist, wird erst dann zur allgemeinen Gefahr wenn sie in bestimmten Kreisen allgemeingut ist.

Und allgemeingut wird sie nur wenn sie nur einigen wenigen bekannt ist,
und wenn bei anderen Modulen der gefährliche Code wieder verwendet wird kommt es zu einem Teufelskreis der nicht unterbrochen werden kann.

Offenheit ist immer eine gute Vermeidungsstrategie.

Aber nur meine unmaßgebliche Meinung dazu.
Seelauer
Beiträge: 186
Registriert: So 22. Jan 2006, 21:03
Wohnort: Mal da, mal da
Kontaktdaten:

Beitrag von Seelauer »

Hallo Schlaucher,
danke für den Hinweis.
Meiner Meinung nach "Augen zu" und durch :D und hier offenbaren.
Hier wird die gesamte interessierte Contenido-Gemeinde erreicht. Und dazu gibt es dann sicher, wie so oft, hilfreiche Beiträge.
Guten Gruß
Seelauer.
i-fekt
Beiträge: 1520
Registriert: Mo 3. Jan 2005, 02:15
Wohnort: Chemnitz
Kontaktdaten:

Beitrag von i-fekt »

Poste alles mal.
Gruss,
Michael

"Keep on riding this Bike!" (Jackson Mulham)
kummer
Beiträge: 2423
Registriert: Do 6. Mai 2004, 09:17
Wohnort: Bern, Schweiz
Kontaktdaten:

Beitrag von kummer »

unbedingt posten! dann können alle betroffenen einen update vornehmen. ganz verschleiern wird ohnehin nie gelingen. deshalb besser so offen, dass alle, die es benutzen, es auch erfahren.
aitsu.org :: schnell - flexibel - komfortabel :: Version 2.2.0 (since June 22, 2011) (jetzt mit dual license GPL/kommerziell)
stony
Beiträge: 360
Registriert: Di 10. Jun 2003, 09:02
Wohnort: Berlin
Kontaktdaten:

Beitrag von stony »

wenn sich wirklich jemand damit beschäftigt lücken zu finden wird es wohl auch schon gefunden haben! Also her mit dem Bugfix!!!
stese
Beiträge: 1040
Registriert: Fr 3. Dez 2004, 17:47
Wohnort: München
Kontaktdaten:

Beitrag von stese »

und bitte auch den eigentlichen autor per pm/mail oder sowas benachrichtigen - zur not kann ein moderator das eigentliche modul aus dem forum entfernen - wenn die sicherheitslücke wirklich kritisch ist und kein update verfügbar ist
schlaucher
Beiträge: 444
Registriert: Mi 14. Sep 2005, 10:38
Wohnort: Karlsruhe
Kontaktdaten:

Beitrag von schlaucher »

O.k.

Ich denke auch, dass es das Beste ist, die Sicherheitslücke zu nennen, wollte aber auch noch mal Eure Meinung wissen.

Hier das Posting: http://contenido.org/forum/viewtopic.php?p=91168#91168

Gruß
schlaucher
Halchteranerin
Beiträge: 5478
Registriert: Di 2. Mär 2004, 21:11
Wohnort: Halchter, wo sonst? ;-)
Kontaktdaten:

Beitrag von Halchteranerin »

stese hat geschrieben:und bitte auch den eigentlichen autor per pm/mail oder sowas benachrichtigen - zur not kann ein moderator das eigentliche modul aus dem forum entfernen - wenn die sicherheitslücke wirklich kritisch ist und kein update verfügbar ist
Das Problem ist, dass agons Modul betroffen ist. agon ist aber kein Mitglied mehr und seine Postings lassen sich aus mir unerfindlichen Gruenden nicht editieren. :(
Bitte keine unaufgeforderten Privatnachrichten mit Hilfegesuchen schicken. WENN ich helfen kann, dann mache ich das im Forum, da ich auch alle Postings lese. PN werden nicht beantwortet!
stese
Beiträge: 1040
Registriert: Fr 3. Dez 2004, 17:47
Wohnort: München
Kontaktdaten:

Beitrag von stese »

cool. da muss ein admin her ;) ich liebe das phpbb (ironie aus.)
HerrB
Beiträge: 6935
Registriert: Do 22. Mai 2003, 12:44
Wohnort: Berlin
Kontaktdaten:

Beitrag von HerrB »

Wurde mir der Link schon mal geschickt?

Gruß
HerrB
Bitte keine unaufgeforderten PMs oder E-Mails -> use da Forum!

Newsletter: V4.4.x | V4.6.0-15 (Module, Backend) | V4.6.22+
Standardartikelliste: V4.4.x | V4.6.x
http://www.contenido.org/forum/search.php | http://faq.contenido.org | http://www.communido.net
Halchteranerin
Beiträge: 5478
Registriert: Di 2. Mär 2004, 21:11
Wohnort: Halchter, wo sonst? ;-)
Kontaktdaten:

Beitrag von Halchteranerin »

HerrB hat geschrieben:Wurde mir der Link schon mal geschickt?
Ja, der Herr. :mrgreen:
Bitte keine unaufgeforderten Privatnachrichten mit Hilfegesuchen schicken. WENN ich helfen kann, dann mache ich das im Forum, da ich auch alle Postings lese. PN werden nicht beantwortet!
Gesperrt