myGallery0.x - mE ein Sicherheitsrisiko!

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Die Sicherheitslücke wird gerade von mir überprüft. Es wird auch noch heute eine neue gepatchte Version geben, die eventuelle Lücken schließt.

  • kurze Zwischenfrage: kann nicht nur der wp-admin user Bilder hochladen? wenn ja, ab welchem Level? Da dies sonst nur eine Vertrauensache ist ... wie bei php-exec

    z.b. zip upload ohne bildtest nur ab level 9 möglich

  • Da dies einen der Kernpunkte der Lücke berührt, und Thomas und ich noch darüber sprechen, würde ich darüber derzeit eher keine Auskunft geben.

    Ansonsten

    Zitat von ein Zitat aus meinem - mittlerweile geänderten Post - in oben verlinktem Beitrag:

    [size=14][COLOR=red]Es ist allen die dieses PlugIn einsetzen dazu zu raten auf die Version 0.5.1 (von Thomas [/COLOR][/SIZE][size=14][COLOR=red]in diesem Post veröffentlicht[/COLOR][/SIZE][size=14][COLOR=red]) upzudaten. Grund: Thomas hat Änderungen durchgeführt um eine (siehe oben) meines Erachtens vorhandene Sicherheitslücke zu schließen.[/COLOR][/SIZE]

    [COLOR=black]Ich habe diese Änderungen nicht durchgesehen und auch nicht getestet, empfehle aber dennoch besser die neue Version zu installieren um so zumindest das Grundsymptom der Lücke zu stopfen![/COLOR]

    Ob und in wie weit Thomas und oder ich den Text der Lückenbeschreibung bekannt geben werden, steht auf einer anderen Seite. Ich denke darüber werden wir uns in einem PN-Wechsel unterhalten.



    vG

    Arno

    Feedback ist Wichtig!|FAQ|Rückfragen im Forum!|Wenn ich mal was vergesse.... einfach mal sagen...

    Einmal editiert, zuletzt von Arno Simon (22. Dezember 2005 um 15:19)

  • Noch mal kurz eine Zwischenstand: Grundsätzlich werden in Version 0.5.1 nur .jpg Dateien verabeitet. Sollte in einer ZIP-Datei etwas anderes enthalten sein, wird dies gelöscht. Alle Benutzer mit einem Minimu-Level von 5 können mit myGallery arbeiten.

  • arno und Thomas: Ich würde es nicht öffentlich machen (würde aber eh null Plan haben *g*). Aber Dankeschön möchte ich mal an der Stelle sagen für die schnelle Reaktion!

    Tschö - Nobbi - WebNobbi.de ~ (WP 2.7, FF 3.0.5)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!