Bleibe auf dem Laufenden mit dem Joomla Blog RSS Feed. Klicke auf das Symbol um den Feed zu abonnieren.
| CSRF Bug: 1.0.14 Upgrade, Patch oder Prism |
|
| Samstag, 2. Februar 2008 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Hohe Wellen hat die aktuelle CSRF Sicherheitslücke in den Joomla 1.0.x Versionen geschlagen. Die Cross-Site-Request-Forgery-Schwachstelle (CSRF) ermöglicht dem Angreifer über eine präparierte Webseite einen Super Admin Account anzulegen und damit die Kontrolle über Joomla zu übernehmen. Bekanntlich wurde dies mit der neuen Joomla 1.0.14 Version gefixt, die noch im RC Stadium ist. Es gibt interessante Alternativen zum nicht unbedingt einfachen Upgrade auf Joomla 1.0.14.
Die Cross-Site-Request-Forgery-SchwachstelleDer Joomla Experte Phil Taylor schreibt in seinem Blog , dass die Joomla Versionen 1.5 und 1.0.14 gegen Angriffe über CSRF deutlich verstärkt („hardened“) worden sind – er betont dabei aber, dass man Angriffe über CSRF technisch bedingt nicht vollkommen bstellen kann. Zudem macht Phil Taylor klar, dass nicht nur das in die Schlagzeilen geratene Joomla, sondern auch viele andere Webapplicationen von der CSRF Problematik betroffen sind.
Upgrade auf Joomla 1.0.14 RCAbgesehen von einigen kleineren Problemen, scheint der Release Candidate von Joomla 1.0.14 gut zu laufen. Damit ist das Upgrade die wohl einfachste Alternative die CSRF Schwachstelle so gut es geht abzustellen. Aber nicht jede Joomla Webseite kann einfach so auf Joomla 1.0.14 umgestellt werden. Insbesondere größere Webseiten, auf denen viele Core Elemente (index.php & Co.) individuell angepasst wurden , werden beim Umstieg Probleme bekommen. Schließlich beinhaltet Joomla 1.0.14 nicht nur einen Security Patch, sondern optimiert viele verschiedene Funktionen. Meine Empfehlung also: Schaut Euch den Inhalt der Upgrade ZIP Datei einmal genauer an. Habt ihr entsprechende Dateien manipuliert? Wisst Ihr noch, was Ihr genau verändert habt? Ich selbst habe so eine Joomla Leiche im Keller, die aktuell zwar wunderbar läuft, aber wohl kaum ohne riesigen Zeitaufwand auf Joomla 1.0.14 umzustellen ist. Zum Glück gibt es gute Alternativen.
Der inoffizielle CSRF PatchPer Zufall bin ich über das Angebot von Mediahof gestoßen – Mediahof bietet einen Patch für Joomla 1.0.13 Versionen an, der genau die CSRF Schwäche bekämpfen soll. Durch eine beeindruckend einfache Änderung in der Datei
administrator/components/com_users/admin.users.php realisiert Mediahof eine Anweisung, die prüft, „ob die Anfrage von der selben URL (okay) oder von einer anderen URL (cross-site) abgesendet wurde“. Gerade einmal fünf Codezeilen als Lösung für das Problem. Inwieweit dieser Patch seine beabsichtigte Wirkung auch erzielt, kann natürlich nur ein Joomla Profi beurteilen. Mediahof scheint sein Handwerk aber absolut zu verstehen, so dass ich den Patch ebenfalls ausprobieren werde. Vielen Dank für den unkomplizierten CSRF Patch!
Die Ideallösung gegen CSRF: PrismPhil Taylor schwärmte in seinem Blog so sehr von Prism, dass ich es ebenfalls ausprobiert habe. Und ich muss ihm Recht geben: Ein wirklich tolle Software, die jeder Joomla Webmaster zumindest einmal ausprobiert haben sollte. Aber was bringt Prism?
joomla template yigg xtypo version google code templates blog backup dies
Powered by !JoomlaComment 3.26
3.26 Copyright (C) 2008 Compojoom.com / Copyright (C) 2007 Alain Georgette / Copyright (C) 2006 Frantisek Hliva. All rights reserved."
Nächster Artikel: >> SEF URLs - sh404SEF, Artio JoomSEF oder JoomlaSEF ? Vorheriger Artikel: >> Backup & Datensicherung für Joomla Tags: joomla CSRF prism patch upgrade 1.0.13 |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Das Upgrade ging wirklich problem...
Hi Server, naja, ich kann dir da...
Heyyyy - danke fürs Feedback! Das...
Hi Starlord, danke für das inter...
meine Erfahrungen mit Vista sind ...
so habe den fehler gefunden. der&...
Hi, ich hab mal 2 Fragen zu True...
Da ich alle meine Seite "SEO&...
Hallo Joomla Blog, leider hat ...
Ich war auch bei allincl.com aber...
leider ist seosimple nur für 1.5 ...
Hi Heiko, danke für den guten Hi...