bezpečnost
Drupal 6.18, 6.19 a 5.23
Vložil/a Jakub Suchý, 11 Srpen, 2010 - 22:36Dnes byly vydány nové verze Drupal jádra 6.18 a 6.19 a 5.23. Opravují několik bezpečnostních chyb, které se Vás mohou týkat, pokud používáte určité moduly (viz níže).
Zabezpečení PHP pomocí Suhosin
Vložil/a Jakub Suchý, 1 Únor, 2010 - 11:24Na anglickém blogu jsem vydal článek o zabezpečování PHP pomocí technologie Suhosin, podívejte se: Drupal security: using suhosin to secure PHP.
Top Hosting: Mezi slepými je jednooký králem
Vložil/a Bobík, 10 Prosinec, 2009 - 14:23Rád bych upozornil na tento článek, který rozebírá pro nás Drupalisty častý problém se zbytečné technickém omezování hostingů na českém trhu.
Vyšel Drupal 6.14 a 5.20
Vložil/a Ema, 16 Září, 2009 - 22:27Nové verze Drupalu 6.14 a 5.20 opravují několik bezpečnostních chyb:
V Drupalu 6.13 a nižším:
TrendMicro antivirus falešně označuje některé soubory Drupalu jako zavirované
Vložil/a Jakub Suchý, 9 Červenec, 2009 - 19:25Dnes začal antivirus TrendMicro označovat některé soubory Drupalu jako zavirované. Evidentně jde o chybu v aktualizaci antiviru a firma Trend Micro již byla informována.
Vyšel Drupal 6.13, opravuje některé bezpečnostní chyby
Vložil/a Jakub Suchý, 2 Červenec, 2009 - 22:11Drupal 6.13 opravuje některé bezpečnostní chyby:
Cross Site Scripting v modulu Forum, problém s formátem vstupu podpisů uživatelů, a možné zveřejnění údajů v tabulkách, které je možné seřadit a uživatel na ně přijde poté, co zadá špatné jméno a heslo.
Výsledky mini soutěže o bezpečném programování
Vložil/a Jakub Suchý, 14 Červen, 2009 - 09:32V minulém článku o bezpečném programování v Drupalu jsme vyhlásili minisoutěž. Dnes přinášíme výsledky a výherce.
XSS ve Feed Block, Print, Access bypass v LoginToboggan
Vložil/a Jakub Suchý, 15 Květen, 2009 - 08:02Relativně nový modul Feed Block obsahuje klasické Cross Site Scripting. Modul Print opravuje stejnou chybu, jaké obsahovalo jádro – pořadí meta hlaviček.
LoginToboggan obsahuje možnost zalogování uživatelů pomocí e-mailu. Za určitých podmínek bylo možné, aby se přihlásil uživatel, který byl předtím zablokován.
Vyšel Drupal 6.12, opravuje některé bezpečnostní chyby
Vložil/a Jakub Suchý, 15 Květen, 2009 - 07:58Vyšel Drupal 6.12 a 5.18, opravující XSS v Taxonomy a doplňující opravu z minulé verze. Stahujte
Programujeme pro Drupal: bezpečně
Vložil/a Jakub Suchý, 6 Květen, 2009 - 07:50S tím jak roste povědomí o Drupalu v ČR i ve světě, roste také počet lidí, kteří Drupal nepoužívají jen jako CMS, ale také jako webový framework. Píší vlastní PHP kód a případně i moduly. Zvlášť v PHP vše není jen tak a je třeba dodržovat některá základní pravidla, bez kterých bude výsledkem jen napadnutelná aplikace. Jak na to? Vše okořeníme soutěží o tričko.
Jádro: cross site scripting, nový Drupal 6.11 a 5.17
Vložil/a Jakub Suchý, 30 Duben, 2009 - 06:54Pokud Drupal vypisuje uživatelská data, vždy je chrání před útoky na nebezpečné HTML tagy. Existují speciální sekvence znaků, které jsou validní v UTF-8, ale stále také v UTF-7 kódování.
Fivestar - cross site request forgery
Vložil/a Jakub Suchý, 30 Duben, 2009 - 06:46Populární Fivestar umožňuje uživatelům hodnotit obsah pomocí hvězdiček. Fivestar je však náchylný na CSRF útok a tak umožňuje útočníkovi zařídit, aby uživatel hlasovat, aniž by o tom věděl.
Chyba se netýká jádra, pokud nepoužíváte Fivestar, nemusíte nic dělat.
SQL Injection v News Page
Vložil/a Jakub Suchý, 30 Duben, 2009 - 06:41News Page na jedné stránce zobrazuje RSS položky obsahující určité klíčové slovo. Bohužel je náchylný k SQL Injection útoku.
Chyba se netýká jádra, pokud nepoužíváte News Page, nemáte se čeho bát.
Cross Site Scripting v modulu EXIF
Vložil/a Jakub Suchý, 30 Duben, 2009 - 06:38EXIF umožňuje uživatelům zobrazit EXIF tagy z fotek. Tagy nejsou správně filtrovány a proto může uživatel nahrát speciálně upravenou fotku, která způsobí provedení XSS útoku. To může vést až k získání administrátorského přístupu.
Chyba se netýká jádra, pokud nepoužíváte modul EXIF, nemusíte nic dělat.
Proboha, přestaňte používat uložená hesla v Total Commanderu
Vložil/a Jakub Suchý, 19 Březen, 2009 - 16:14Dnes řeším teprve druhý hack webu provedený přes uložená hesla v Total Commanderu. Copak toho nebude nikdy dost? Nejlepší je, že většina lidí nejdříve obviňuje svůj CMS.
První případ se ozval přes e-mail, že prý hacked. Zatím jsme nedošli k výsledku, ale symptomy vedou na typický Total Commander.
Druhý případ na jednom dedikovaném serveru od nejmenované společnosti.
- 1
- 2
- 3
- 4
- 5
- následující ›
- poslední »
