Amazon.de Widgets

Das TYPO3 Sicher­heits­team ent­deckte Sicher­heits­lü­cken im TYPO3, wel­che Cross-site Script­in­gund SQL Injec­tions ermög­li­chen, und ver­öf­fent­lichte die Infor­ma­tio­nen dazu heute, am 22.10.2009 . Updates der betrof­fe­nen TYPO3 Ver­sio­nen ste­hen bereit.
Hier die Info auf t3n.de: TYPO3: Sicher­heits­lü­cken im TYPO3-Core, Updates ste­hen bereit » t3n News
Hier die TYPO3 Secu­rity Bul­le­tins: https://typo3.org/teams/security/security-bulletins/typo3-sa-2009–016/

 

Tags:, ,


Wie erkennt man rela­tiv rasch, ob eine angeb­li­che Gruß­karte Spam ist?
Ich bekam heute ein Mail, wo als Absen­der 123greetings.com stand, eine
Grußkarten-Website.

Inhalt: (wei­ter­le­sen…)

Tags:, , , ,


Heise berich­tete bereits ges­tern über einen Feh­ler in TYPO3, mit dem man Zugriff auf jede belie­bige Datei erlan­gen kann, unter ande­rem auch auf die locallang.conf, wel­che die Zugangs­da­ten für die mySQL Daten­bank beinhal­tet, und auch den Hash Code für das Install Tool von TYPO3, mit dem man sich selbst Admin Benut­zer anle­gen kann.

Heute schon war die Web­seite des deut­schen Innen­mi­nis­ters Schäu­ble geha­cked wor­den, und erst vor ein paar Minu­ten wie­der online.

Info bei Heise: http://www.heise.de/security/Luecke-in-Typo3-ermoeglicht-Zugriff-auf-beliebige-Dateien–/news/meldung/132298
Infos zum Patchen: http://typo3.org/teams/security/security-bulletins/typo3-sa-2009–002/

Direkt­link zum Shell­script, wel­ches die TYPO3 rele­vante Datei patcht: http://typo3.org/fileadmin/security-team/bug10364/fix_10364.sh

Tipps:

  • Update / Patchen!
  • Install-Tool deak­ti­vie­ren! (Datei typo3conf/ENABLE_ADMIN_TOOL löschen)
  • KEINE Wör­ter als Pass­wört neh­men, denn deren MD5 Hash­code kann ein­fach über google her­aus­ge­fun­den wer­den (Es gibt Sei­ten, die tau­sende von Wör­tern inklu­sive MD5 Hash­code abge­spei­chert haben, und die von google indi­ziert sind. Bei­spiel: Das Pass­wort vom deut­schen Innen­mi­nis­ter Schäu­ble war “gewin­ner”. Des­sen Hash­code ist 39e8c8f7eeec9f73f7627154fb50f128 (MD5(”gewinner”)). Wenn man das in google ein­gibt, kom­men die Ergeb­nisse von den Sei­ten md5crack.ath.cx, md5.paniert.org, milw0rm.org und www.incl.pl)!
  • MySQL Zugriffe NUR von local­host zulassen!
Tags:, , , , ,


eopThis site uses a Hackadelic PlugIn, Hackadelic SEO Table Of Contents 1.6.0.