Figyelem! TinyMCE és FLV Player biztonsági rés!

Már talán többen is észrevették, hogy az utóbbi időben megszaporodtak a feltört weboldalak.

Nyomozásunk során az alábbi tényeket tártuk fel:

Az érintett weboldalak többnyire WordPress, Joomla, Drupal és más keretrendszerekre épülő weboldalak.
Vannak olyan tört weboldalak is, amelyek akár egyedi fejlesztésűek is lehetnek, mégis feltörik, mert az alábbiakban leírt TinyMCE/FLV PLAYER komponenst tartalmazzák.

A TÖRÉSEK OKA:
Bizonyos bővítmények, melyek az FLV PLAYER komponenst is használják, mind sérülékennyé válnak és ezáltal felületet adnak rosszindulatú támadásoknak.
Minden jel arra mutat, hogy nem kifejezetten a TinyMCE-ben van a biztonsági rés, az csak közbenső szereplő és potenciális veszélyforrás, hanem az FLV PLAYER nevű kiegészítő/komponens okozza a tényleges problémát.

MEGOLDÁS:
Javasoljuk, hogy mindenki, aki FLV PLAYER komponenst használ a weboldalán, az haladéktalanul törölje le fizikailag is. Nem elég kikapcsolni (deaktiválni), fizikailag le kell törölni a tárhelyről!
Mivel ez egy nagyon bonyolult sérülékenység, amihez a TinyMCE is asszisztál, ha biztosra akarunk menni, a TinyMCE-t is töröljük le. Ezt sem elég kikapcsolni az admin felületeken, fizikailag ki kell törölni a TinyMCE mappáit a tárhelyről.

WORDPRESS, JOOMLA, DRUPAL STB.. frissítés megoldja-e ezt a problémát?
A tapasztaltuk szerint fontos, hogy legfrissebb verzió működjön a keretrendszerekből, de ezt a problémát a frissítés NEM oldja meg.

TinyMCE HELYETT:
A szakmai fórumokon a TinyMCE helyett a ckeditort (régebbi nevén fckeditort) ajánlják, mi is ezt ajánljuk, remélhetőleg az nem nyit rést a hozzá kapcsolódó kiegészítőknek.

WordPress esetén TinyMCE helyett a ckeditor plugint javasoljuk:
http://wordpress.org/extend/plugins/ckeditor-for-wordpress/

Joomla esetén itt található a ckeditor:
http://extensions.joomla.org/extensions/edition/editors/90

Drupal esetén itt:
http://drupal.org/project/ckeditor

A biztonsági résről részletesebb információ (angol nyelvű):
http://packetstormsecurity.org/files/107325/tinymceflvplayer-xssdisclose.txt

 

SSL árzuhanás ezerrel, vagyis 20ezerrel! :-)

ssl tanúsítvány, facebook sslElőljáróban, röviden: Mi is az az SSL tanúsítvány?
Az SSL tanúsítvány a weboldalak biztonságos eléréséhez szükséges igazolvány.
A tanúsítvánnyal igazolja a szerver, hogy tényleg ő az aki az xy domainnév szervere és így a böngésző kliens megbízható webhelynek fogja látni és kialakul egy titkosított adatkapcsolat is a saját számítógépünk és a weboldalt tartalmazó szerver között. Ilyenkor változik a http:// szöveg a weboldal címében https:// -re. Az “s” betű a secure, azaz biztonságos kapcsolatra utal.
Https alapú kapcsolat minden olyan helyzetben, amikor kényes felhasználói adatot kér el a weboldal a felhasználótól (bankkártya adatok, lakcím, egyéb személyes adatok) szükséges. Nem árt https-sel védeni a weboldalak admin felületét sem a komolyabb üzleti oldalak esetén.
A Facebook alkalmazásokhoz is alapfeltétel, a weboldal https (ssl) alapú működése.

Tanúsítványt eddig is lehetett nálunk igényelni. Nem volt olcsó.
Az igénylés eddig egy viszonylag hosszú procedúra volt, mindenféle papírok, igazolások kellettek hozzá és külön kellett fizetni a tanúsítványt, ami régebben 20-30ezer Forintba került, külön az ip címet (16ezer Ft), ugyanis az is kell a https oldal működéséhez és nekünk is volt vele munkánk mire beállítottuk, ennek is volt díja.

Most fordult a kocka! Árzuhanás ezerrel, vagyis 20 ezerrel! :-)

Tovább →

Private Cloud (Privát Felhő) szolgáltatás

Új szolgáltatást indítottunk Private Cloud tárhely néven.

Mi is ez a Private Cloud tárhely?
Kezdjük az elején ;-)

private cloud tárhelyA klasszikus értelembe vett webtárhely szolgáltatás osztott webtárhely szolgáltatás (shared hosting), amelynek lényege az, hogy egy adott szerver erőforrásain több weboldal/domain osztozik. Ez egy gazdaságos megoldás mindenkinek, hiszen nem kell fenntartani weboldalanként egy-egy fizikai szervert, rendszergazdát, fizetni a szerver üzemeltetésének költségét, hanem több ügyfél, több weboldal osztozik az erőforrásokon.

Az erőforrások alatt nagyon sok mindent érhetünk.

Vannak a szervernek erőforrásai, amelyek hardver és szoftver erőforrások.
A legfontosabb hardver erőforrások: processzor, memória, háttértár mérete, a háttértár I/O teljesítménye, netkapcsolat sávszélessége.

Tovább →

Tudásbázis