Sicherheitslücke in Terminmodulen

Gesperrt
schlaucher
Beiträge: 444
Registriert: Mi 14. Sep 2005, 10:38
Wohnort: Karlsruhe
Kontaktdaten:

Sicherheitslücke in Terminmodulen

Beitrag von schlaucher »

In vielen Terminmodulen, die hier im Forum in den verschiedensten Varianten existieren gibt es einen schwerwiegenden Fehler:

Im Eingabemodul der Termine wird die Prüfung, ob der Artikel im Edit Modus geöffnet wird über folgende IF Abfrage geprüft:

Code: Alles auswählen

if(strstr($REQUEST_URI,"changeview=edit") || $submit=="editcontent" || strstr($REQUEST_URI,"area=con_editcontent"))
rufe ich nun aus dem Frontend als Besucher einer Seite solch einen Termin auf und ergänze anschließend die URL in der Adresszeile um &changeview=edit, dann kann ich den Termineintrag ändern, löschen, manipulieren.

Lösung:
Die if Abfrage durch:

Code: Alles auswählen

if($edit)
ersetzen.

Ich habe bereits die Halchteranerin informiert und auch meine Version der Terminliste geändert. Leider gibt es den Code der Terminliste in vielen diversen Forenbeiträge und die Moderatoren können nicht alle ändern!

Gruß
schlaucher
Seelauer
Beiträge: 186
Registriert: So 22. Jan 2006, 21:03
Wohnort: Mal da, mal da
Kontaktdaten:

Sicherheitslücke in Terminmodulen

Beitrag von Seelauer »

DANKE ! :D
Guten Gruß
Seelauer.
i-fekt
Beiträge: 1520
Registriert: Mo 3. Jan 2005, 02:15
Wohnort: Chemnitz
Kontaktdaten:

Beitrag von i-fekt »

Entwarnung für User die i-fekt Kalender im Einsatz haben oder andere Module von mir.

Bei allen von mir erstellten Modulen gibt es diese Sicherheitslücke nicht, alle Nutzer meiner Module (Galerie, Kalender, rating usw.) können unbesorgt sein. Auch ältere Versionen von Modulen sind nicht betroffen.
Gruss,
Michael

"Keep on riding this Bike!" (Jackson Mulham)
Dunsti
Beiträge: 69
Registriert: So 22. Okt 2006, 14:48
Wohnort: Aschaffenburg
Kontaktdaten:

Beitrag von Dunsti »

ich habe die "Terminliste universal V 2.4" von Dir im Einsatz, da scheint das Problem nicht zu bestehen, oder irre ich da?
Gruß Andreas

aktuelle Projekte: http://www.mv-bernbach.de
schlaucher
Beiträge: 444
Registriert: Mi 14. Sep 2005, 10:38
Wohnort: Karlsruhe
Kontaktdaten:

Beitrag von schlaucher »

Dunsti hat geschrieben:ich habe die "Terminliste universal V 2.4" von Dir im Einsatz, da scheint das Problem nicht zu bestehen, oder irre ich da?
Ab der Version 2.4.1 ist das Problem behoben!

Alle älteren Versionen müssen selbst gepatcht werden.

Gruß
schlaucher
Dunsti
Beiträge: 69
Registriert: So 22. Okt 2006, 14:48
Wohnort: Aschaffenburg
Kontaktdaten:

Beitrag von Dunsti »

ah ok ... ich hab die 2.4.1 :D
Gruß Andreas

aktuelle Projekte: http://www.mv-bernbach.de
Gesperrt