Delphi-PRAXiS
Seite 2 von 2     12   

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Fragen / Anregungen zur DP (https://www.delphipraxis.net/29-fragen-anregungen-zur-dp/)
-   -   FAQ Sicherheitslücke bekannt? (https://www.delphipraxis.net/153236-faq-sicherheitsluecke-bekannt.html)

Daniel 26. Jul 2010 10:52

AW: FAQ Sicherheitslücke bekannt?
 
Zitat:

Zitat von mleyen (Beitrag 1037600)
Ich weiß ich bin wieder etwas paranoid, aber zur Sicherheit nochmal die Frage: Passiert sowas echt so schnell in PHP bzw bei Forenentwicklung?

Also in diesem Fall hat das etwas mit einem dämlichen Entwickler zutun,der seinen Debug-Code vergessen hatte. Meinetwegen hatte es auch was mit schlampiger Qualitätskontrolle zutun. Die Zugangsdaten zur Datenbank hätte man aber in jeder denkbaren Programmiersprache ausgeben lassen - und das nicht nur bei Foren. PHP hat seine Schwächen, Stärken und was auch immer - nur diesmal hat der Fehler nichts mit der Tatsache zutun, dass es sich um eine in PHP entwickelte Software handelt.

Ich habe hier noch Version 3.8.5 im Einsatz, weil die im Update korrigierten Fehler für uns nicht relevant sind. Bei Gelegenheit werde ich das Update ausführen, aber es besteht hier kein Leidensdruck. Davon mal abgesehen wären wir wohl so oder so kein echtes "Opfer" geworden, da der MySQL-Server von außen nicht zugänglich ist.

mkinzler 26. Jul 2010 10:54

AW: FAQ Sicherheitslücke bekannt?
 
Schön wäre die Offenlegung der Zugangsdaten aber auch nicht gewesen.

alcaeus 26. Jul 2010 10:57

AW: FAQ Sicherheitslücke bekannt?
 
Zitat:

Zitat von mkinzler (Beitrag 1037607)
Schön wäre die Offenlegung der Zugangsdaten aber auch nicht gewesen.

Das nicht, aber ich geb Daniel mal nen :thumb:. Diejenigen, die ihren DB-Server so konfigurieren, dass eine Software mit allgemein gueltigen Zugangsdaten drauf zugreifen kann, sind selber Schuld wenn so eine Luecke bei ihnen zu Datenlecks fuehrt. <user>@'%' ist das Zweitschlimmste das man bei MySQL machen kann. Schlimmer ist nur 'root'@'%'

Greetz
alcaeus

PS: und nein, mit PHP hat das wirklich nichts zu tun.

mkinzler 26. Jul 2010 11:01

AW: FAQ Sicherheitslücke bekannt?
 
Wobei man den Zugriff bei MySQL eigentlich zuerst mal erlauben muss. So kann man es nicht darauf schieben, vergessen zu haben, es sicher zu machen :mrgreen:

himitsu 26. Jul 2010 11:23

AW: FAQ Sicherheitslücke bekannt?
 
Zitat:

Zitat von Daniel (Beitrag 1037605)
Davon mal abgesehen wären wir wohl so oder so kein echtes "Opfer" geworden, da der MySQL-Server von außen nicht zugänglich ist.

Es sei denn du nutzt das selbe Passwort für den MySQL-Server, wie für deinen Admin-Account hier. :zwinker:

Namenloser 26. Jul 2010 11:27

AW: FAQ Sicherheitslücke bekannt?
 
Also das nenn ich mal eine kritische Sicherheitslücke :shock: Gut, dass die DP nicht betroffen ist. Ich frage mich trotzdem, ob diese Lücke schon irgendwo ausgenutzt wurde.

himitsu 26. Jul 2010 11:40

AW: FAQ Sicherheitslücke bekannt?
 
Zitat:

Zitat von NamenLozer (Beitrag 1037613)
Also das nenn ich mal eine kritische Sicherheitslücke :shock: Gut, dass die DP nicht betroffen ist. Ich frage mich trotzdem, ob diese Lücke schon irgendwo ausgenutzt wurde.

Bestimmt die bösen Jungs sind leider schnell
*an mein ehemaligs armes überaltertes und gehacktes Forum denk*

Es dauert ja eine Weile, bis alle Betroffenen de Fehler behoben haben.
Ich hoffe mal Heise hat die Forenbetreiber auch angeschrieben, bei welchen sie diese Lücke entdecken konnten.

Mithrandir 26. Jul 2010 13:04

AW: FAQ Sicherheitslücke bekannt?
 
Zitat:

Zitat von NamenLozer (Beitrag 1037613)
Gut, dass die DP nicht betroffen ist. Ich frage mich trotzdem, ob diese Lücke schon irgendwo ausgenutzt wurde.

Naja, man brauchte nur ne Google-Suche starten, und *bumms* landete man auf zahlreichen vBulletins, die alle genau den Fehler hatten.


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:07 Uhr.
Seite 2 von 2     12   

Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024-2025 by Thomas Breitkreuz