Menu
- Aktualności
- Mój startup Nowy odcinek
- Blogi ekspertów
- Projektowanie WWW
- Planowanie
- Hosting i domeny
- Organizacja i nawigacja
- Webdesign i grafika
- Warsztat - programy
- Tutoriale Photoshop
- Programowanie i tworzenie
- XHTML, HTML i CSS
- JavaScript, DOM i AJAX
- jQuery
- PHP i SQL
- Flash i ActionScript
- Dostępność i WAI
- Promowanie stron
- Pozycjonowanie
- Reklama i marketing
- Monitoring i statystyki
- Publicystyka
- Artykuły ogólne
- Społeczności
- Praca i zarabianie
- Wywiady
- Standardy sieciowe
- Zasoby
- Kursy
- Recenzje książek
- Linki
Dla webmastera
Krytyczne błędy Drupala
Pawe³ M±czka, 21-04-2008 | ŹródÅ‚o: Webhosting.pl
Wszyscy, którzy swoje strony oparli na systemie Drupal w wersji niższej, niż 6.2 powinni zająć się jego jak najszybszą aktualizacją. W Internecie krąży już wiele przepisów na złamanie zabezpieczeń starszych wersji (m.in. za pomocą ataku CrossSiteScripting).
Luki pozwalają na wprowadzenie własnej treści do pliku szablonu (tpl.php). Po wprowadzeniu pliku o odpowiedniej treści włamywacz ma dostęp do identyfikatora sesji i wszystkich danych. Podobne możliwość daje włamanie z wykorzystaniem błędu filtracji wyników przy przeszukiwaniu serwisu.
Kolejna luka dotyczy modułu Simple Access. Umożliwia on przejęcie prywatnych informacji zawartych w profilach.Dziurawy jest także moduł odpowiedzialny za menu. Zawiera lukę, która umożliwia także edycję wszystkich danych użytkowników (a także zawartości ich blogów).
Jeżeli używasz Drupala, ale z jakiegoś powodu nie możesz dokonać aktualizacji, zwiększyć odporność swojego serwisu na ataki także wyłączając opcję tegister_globals w pliku konfiguracyjnym PHP (php.ini).
Kolejna luka dotyczy modułu Simple Access. Umożliwia on przejęcie prywatnych informacji zawartych w profilach.Dziurawy jest także moduł odpowiedzialny za menu. Zawiera lukę, która umożliwia także edycję wszystkich danych użytkowników (a także zawartości ich blogów).
Jeżeli używasz Drupala, ale z jakiegoś powodu nie możesz dokonać aktualizacji, zwiększyć odporność swojego serwisu na ataki także wyłączając opcję tegister_globals w pliku konfiguracyjnym PHP (php.ini).
Ocena 3.08/5 (61.67%) (24 głosów)
- Åšledzik
Komentarze:
Dodaj komentarz:
Najlepiej oceniane newsy
- Mobilna strona Facebooka od??wie??ona (5.00)
- Facebook bez limitu wieku? (5.00)
- Stadiony na Euro 2012 w Google Street View (4.50)
- Chrome czÄ???ciej u??ywany ni?? IE? (4.00)
- Samoobs??uga w Onet.pl (3.71)
- Mobilking: witryna nowego operatora kom??rkowego (3.60)
- IE6 poni??ej 1 proc. w USA (3.60)
- Google+ coraz popularniejszy w Polsce (3.60)
- Mapy Google z wyszukiwaniem g??osowym (3.59)
- Ilu u??ytkownik??w miesiÄ?cznie korzysta z T??umacza Google? (3.58)

