myGallery bis 0.5 - mE ein Sicherheitsrisiko!
Bitte diesem Link folgen!
Um schreiben oder kommentieren zu können, benötigen Sie ein Benutzerkonto.
Sie haben schon ein Benutzerkonto? Melden Sie sich hier an.
Jetzt anmeldenHier können Sie ein neues Benutzerkonto erstellen.
Neues Benutzerkonto erstellen
myGallery bis 0.5 - mE ein Sicherheitsrisiko!
Bitte diesem Link folgen!
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
Die Sicherheitslücke wird gerade von mir überprüft. Es wird auch noch heute eine neue gepatchte Version geben, die eventuelle Lücken schließt.
Ab sofort steht die Version 0.5.1 von myGallery zum Download zur Verfügung: http://www.wildbits.de/mygallery/
Wichtige Änderung: Es werden grundsätzlich nur noch .jpg Dateien zugelassen. Sollte sich in einer hochgeladen ZIP-Datei andere Dateien befinden, werden diese automatisch gelöscht.
kurze Zwischenfrage: kann nicht nur der wp-admin user Bilder hochladen? wenn ja, ab welchem Level? Da dies sonst nur eine Vertrauensache ist ... wie bei php-exec
z.b. zip upload ohne bildtest nur ab level 9 möglich
Da dies einen der Kernpunkte der Lücke berührt, und Thomas und ich noch darüber sprechen, würde ich darüber derzeit eher keine Auskunft geben.
Ansonsten
Zitat von ein Zitat aus meinem - mittlerweile geänderten Post - in oben verlinktem Beitrag:[size=14][COLOR=red]Es ist allen die dieses PlugIn einsetzen dazu zu raten auf die Version 0.5.1 (von Thomas [/COLOR][/SIZE][size=14][COLOR=red]in diesem Post veröffentlicht[/COLOR][/SIZE][size=14][COLOR=red]) upzudaten. Grund: Thomas hat Änderungen durchgeführt um eine (siehe oben) meines Erachtens vorhandene Sicherheitslücke zu schließen.[/COLOR][/SIZE]
[COLOR=black]Ich habe diese Änderungen nicht durchgesehen und auch nicht getestet, empfehle aber dennoch besser die neue Version zu installieren um so zumindest das Grundsymptom der Lücke zu stopfen![/COLOR]
Ob und in wie weit Thomas und oder ich den Text der Lückenbeschreibung bekannt geben werden, steht auf einer anderen Seite. Ich denke darüber werden wir uns in einem PN-Wechsel unterhalten.
vG
Arno
Noch mal kurz eine Zwischenstand: Grundsätzlich werden in Version 0.5.1 nur .jpg Dateien verabeitet. Sollte in einer ZIP-Datei etwas anderes enthalten sein, wird dies gelöscht. Alle Benutzer mit einem Minimu-Level von 5 können mit myGallery arbeiten.
arno und Thomas: Ich würde es nicht öffentlich machen (würde aber eh null Plan haben *g*). Aber Dankeschön möchte ich mal an der Stelle sagen für die schnelle Reaktion!
Um noch die letzetn Bendenken zu zerstreuen, hab ich noch eine weitere Sicherheitsabfrage eingebaut. Version 0.5.2 steht ab sofort zum Download bereit: http://www.wildbits.de/mygallery/
Damit gibt es aus meiner Sicht keine Sicherheitslücken durch myGallery mehr.
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!