datenschmutz - Social Marketing, Pro-Blogging und medien.kultur.technik
 
9_mord_blank.jpg andalusien-2009-105 2009-andalusien-gibraltar18 Der Timetable, zentraler Barcamp-Hub Allianz-Team
datenschmutz RSS Feed
957 zufriedene Leser
RSS jetzt abonnieren
Twitter
38032 Followers
auf Twitter folgen
datenschmutz Adventkalender: jeden Tag 1 Stofftier zu gewinnen!

Wieder mal üble Sicherheitslücken in WordPress

03.08.2007, geschrieben von , 3 Kommentare

Eine ganze Armada neuer Sicherheitslücken sollte allen –Usern die Nackenhaare auf­stel­len. Hier gibt’s die genauen Details für die ins­ge­samt sie­ben Exploits von –Problemen bis hin zu SQL-Injects. Derzeit ist kein Patch in Sicht, Frank Bueltge hat die detail­lierte –Anleitung.

Die paar Code-Changes sind schnell erle­digt — für bequeme gibt’s aller­dings auch eine neue und hoch­gra­dig unge­wohnte Art, den Patch zu fixen: ein “freund­li­cher ” nutzt exakt die ange­spro­che­nen Exploits, um die not­wen­di­gen Updates durch­zu­füh­ren — er stammt vom Mybeni Blog:

It uses the Security vul­nera­bi­li­ties in the latest WordPress Version (2.2.1) to get into your blog and help you patching the Security flaws! Everything based on Cross-Site Scripting and Cross-Site Request Forgery.

Im WP Bugtracking System sind die Lücken bereits erfasst, schwach finde ich aller­dings, dass am offi­zi­el­len WordPress Blog jeg­li­cher Hinweis auf den neuen Hazard fehlt — ich mein, wie lange kann es denn dau­ern, ein Patch-Paket mit den gerade mal 4 zu ändern­den Dateien zusam­men­zu­stel­len? Da wünscht man sich defi­ni­tiv ein zuver­läs­si­ge­res Online-Update-Service…

Näheres zum Wurm

Auch wenn ich die Idee ori­gi­nell finde, kann ich mit dem freund­li­chen Wurm nicht so rich­tig warm wer­den — bei einer One-Man Show kön­nen leicht Fehler pas­sie­ren, nicht unbe­dingt aus Bösartigkeit, son­dern ganz ein­fach aus Versehen. Die Neugier obsiegte dann natür­lich den­noch, und ich hab das Teil auf eines mei­ner unkri­ti­schen Testblogs los­ge­las­sen; und siehe da, der Updateprozess schien rei­bungs­los zu klap­pen. Komischerweise aber auch beim zwei­ten Mal — ich hätte eigent­lich erwar­tet, dass das Würmchen bereits gepatchte Blogs erkennt. Entweder das, oder der Hack hat ein­fach nicht hin­ge­hauen, aber in dem Fall ver­misse ich die Fehlermeldung. (Können eigent­lich php-Dateien am Server geän­dert wer­den ohne pas­sende Schreibrechte???)

Keine ähnli­chen Beiträge.


Bisher haben meine Lieblingsleser 3 Kommentare zu "Wieder mal üble Sicherheitslücken in WordPress" geschrieben.

Wie ist Ihre Meinung?
  • Martin Identicon Icon

    ich hab’s auch aus­pro­biert und die Datein benö­ti­gen natür­lich schrei­brecht um geän­dert zu wer­den.
    Dann klappts auch mit dem Wurmupdate. Leider fehlt die­ser Hinweis so ziem­lich überall.

    Like or Dislike: Thumb up 0 Thumb down 0

    direkt antworten

  • Christian Schmidt Identicon Icon

    Ja lei­der aber ich denk auch nicht das jeder von sich aus den Dateien schreib­rechte geben will. Ich würde es daher auch emp­feh­len per Hand zu kopieren.

    Like or Dislike: Thumb up 0 Thumb down 0

    direkt antworten

  • ritchie Identicon Icon
    ritchie sagte am 4. August 2007 um 4:07

    ditto — bin ganz bei dir. vor allem stört mich, dass wer wurm nicht dar­auf hin­weist, dass man die ent­spre­chen­den chmods ver­ge­ben muss. ich hab’s noch­mal pro­biert und halt jeweils bei den ein­zel­nen Schritten die betref­fen­den Files auf 666 gesetzt; aber ganz ehr­lich gesagt ist mir das hän­di­sche copy-paste in dem Fall auch lie­ber! (bzw. noch lie­ber wär mir ein schnel­ler patch-fix bei wordpress.org)

    Like or Dislike: Thumb up 0 Thumb down 0

    direkt antworten

Kommentar schreiben

:frog: :frog2: :frog3: :frog5: :frog6: :dirtfrog: :frog4: :frog4o: :frog7: :artfrog: :darkfrog: :elkfrog: :frogface: :frogonleaf: :leefrog: :littlefrog: :princefrog: :coolfrog: :coolfrogjump: :mrt: :smoking666: :borg: :ninja: :satan: :saint: :elvis: :king: :pimp: :pirat: :mrdj: :elk: :cool: :geek: :weird: :mad: :sad: :-? :shock: :anonym: :angel: :kiss: :love2: :coffee2: :white2: :dog: :cat: :ccocktail: :beer: :thumbdown: :thumbup:

0 Track- und Pingbacks zu diesem Beitrag

  • Ping me, please! Einfach /trackback/ an die URL anhängen.
?
datenschmutz.tribe
         Login | Registrieren
via RSS Feed datenschmutz RSS Feed
als Newsletter
aweber
AlbanianArabicBasqueBelarusianBulgarianCatalanChinese (Simplified)CroatianCzechDanishDutchEnglishFrenchGermanItalianPortugueseRussianSpanish
datenschmutz q+a
Stellen Sie mir Ihre Frage zu Social Marketing, Blogging und Co. — ich ant­worte dem­nächst hier am Blog.
Neueste Beiträge