Defacing von Contenido-Seiten "We are an anomaly"

goach
Beiträge: 15
Registriert: Mo 16. Aug 2004, 19:05
Wohnort: Wien
Kontaktdaten:

Sicherheitslücken 4.4.x - 4.6.4

Beitrag von goach » Mo 2. Jan 2006, 18:32

Halchteranerin hat geschrieben:timo, laesst sich dieses Problem auch noch fuer die 4.4er Version(en) beheben? Oder waere es zu umstaendlich?
Habe die Lücken (hoffentlich) manuell in 4.4.5 geschlossen und in die Files:

contenido/classes/class.inuse.php
contenido/classes/class.htmlelements.php
conlib/local.php
contenido/external/frontend/news.php
contenido/includes/include.con_subnav.php (auch in 4.6.4!)
contenido/includes/include.grouprights_subnav.php (auch in 4.6.4)
contenido/includes/include.logs.php
contenido/includes/include.newsletter_edit.php
contenido/includes/include.recipients_edit.php
contenido/includes/include.right_top_blank.php (auch in 4.6.4)
contenido/includes/include.rights_subnav.php (auch in 4.6.4)
contenido/includes/include.subnav.php (auch in 4.6.4)
contenido/includes/include.tpl_subnav.php (auch in 4.6.4)
contenido/includes/pseudo-cron.inc.php (indirekt über crontab.txt?, auch in 4.6.4)

mit dem einfachen Eintrag in den jeweils ersten Zeilen:

Code: Alles auswählen

if ( $_REQUEST['cfg'] ) { exit; }	// workaround remote hacking exploit
Siehe auch: http://contenido.org/forum/viewtopic.php?p=66712#66712

:-) Gerhard

Halchteranerin
Beiträge: 5478
Registriert: Di 2. Mär 2004, 21:11
Wohnort: Halchter, wo sonst? ;-)
Kontaktdaten:

Beitrag von Halchteranerin » Mo 2. Jan 2006, 18:37

ojemine, sind das viele Dateien, und das Ganze noch auf 4 Installationen verteilt. :shock: Aber danke fuer den Hinweis, ich werde wohl mal in Bugs hierher verlinken.

Parklife
Beiträge: 102
Registriert: Sa 19. Nov 2005, 20:28
Kontaktdaten:

Beitrag von Parklife » Di 17. Jan 2006, 14:44

Sorry, wenn das eine ganz dumme Frage ist, aber soll diese zusätzliche Zeile wirklich ganz oben, also noch vor <?php eingefügt werden...? Oder direkt danach...? Danke!

Dodger77
Beiträge: 3626
Registriert: Di 12. Okt 2004, 20:00
Wohnort: Voerde (Niederrhein)
Kontaktdaten:

Beitrag von Dodger77 » Di 17. Jan 2006, 14:45

Parklife hat geschrieben:Sorry, wenn das eine ganz dumme Frage ist, aber soll diese zusätzliche Zeile wirklich ganz oben, also noch vor <?php eingefügt werden...? Oder direkt danach...? Danke!
Mach mal besser danach.

Gesperrt