MAXER.hu
ENGLISH
WEBMAIL
SHOP
10

KOSÁR

pixelranger.co
MAXER Üzleti 
14.700Ft
Összesen:
brutto végösszeg:
14.700 Ft + ÁFA
18.669 Ft
Kosár tartalmaMegrendelés
Vissza a MAXER.hu -ra

GYIK
BLOG
SHOP
webmail
control

Figyelem! TinyMCE és FLV Player biztonsági rés!

MAXER BLOG > Biztonság > Figyelem! TinyMCE és FLV Player biztonsági rés!

2012/02/10 Biztonság

Már talán többen is észrevették, hogy az utóbbi időben megszaporodtak a feltört weboldalak.

Nyomozásunk során az alábbi tényeket tártuk fel:

Az érintett weboldalak többnyire WordPress, Joomla, Drupal és más keretrendszerekre épülő weboldalak.
Vannak olyan tört weboldalak is, amelyek akár egyedi fejlesztésűek is lehetnek, mégis feltörik, mert az alábbiakban leírt TinyMCE/FLV PLAYER komponenst tartalmazzák.

A TÖRÉSEK OKA:
Bizonyos bővítmények, melyek az FLV PLAYER komponenst is használják, mind sérülékennyé válnak és ezáltal felületet adnak rosszindulatú támadásoknak.
Minden jel arra mutat, hogy nem kifejezetten a TinyMCE-ben van a biztonsági rés, az csak közbenső szereplő és potenciális veszélyforrás, hanem az FLV PLAYER nevű kiegészítő/komponens okozza a tényleges problémát.

MEGOLDÁS:
Javasoljuk, hogy mindenki, aki FLV PLAYER komponenst használ a weboldalán, az haladéktalanul törölje le fizikailag is. Nem elég kikapcsolni (deaktiválni), fizikailag le kell törölni a tárhelyről!
Mivel ez egy nagyon bonyolult sérülékenység, amihez a TinyMCE is asszisztál, ha biztosra akarunk menni, a TinyMCE-t is töröljük le. Ezt sem elég kikapcsolni az admin felületeken, fizikailag ki kell törölni a TinyMCE mappáit a tárhelyről.

WORDPRESS, JOOMLA, DRUPAL STB.. frissítés megoldja-e ezt a problémát?
A tapasztaltuk szerint fontos, hogy legfrissebb verzió működjön a keretrendszerekből, de ezt a problémát a frissítés NEM oldja meg.

TinyMCE HELYETT:
A szakmai fórumokon a TinyMCE helyett a ckeditort (régebbi nevén fckeditort) ajánlják, mi is ezt ajánljuk, remélhetőleg az nem nyit rést a hozzá kapcsolódó kiegészítőknek.

WordPress esetén TinyMCE helyett a ckeditor plugint javasoljuk:
http://wordpress.org/extend/plugins/ckeditor-for-wordpress/

Joomla esetén itt található a ckeditor:
http://extensions.joomla.org/extensions/edition/editors/90

Drupal esetén itt:
http://drupal.org/project/ckeditor

A biztonsági résről részletesebb információ (angol nyelvű):
http://packetstormsecurity.org/files/107325/tinymceflvplayer-xssdisclose.txt

 

← Előző bejegyzés

Következő bejegyzés →

Friss bejegyzések

  • Frissítettük az ÁSZF-et
  • Kétfaktoros hitelesítés a phpMyAdmin használatához
  • Az SPF rekord és beállítás
  • Miért lassú a WooCommerce oldal?
  • SEO alapok: Válassz jó domain nevet!

Rovatok

  • Biztonság
  • Control Center
  • Egyéb
  • Életmód
  • Gyakori kérdések
  • Hasznos tippek
  • Hírlevelek
  • Kiemelt ajánlatok
  • Közlemény
  • SEO
  • Technológia
  • Tudástár
  • Újdonságok
  • Uncategorized
  • Üzlet
  • webdesign

linkfelhő

adatbiztonság biztonság blog cloud CloudTeam felhő tárhely Control Center céges felhő design email tárhely facebook felhő szolgáltatás cégeknek felhő szolgáltatás előnyei felhő tárhely felhő tárhely felhasználó fenntartható fejlődés fájl megosztás fájlmegosztás fájlmegosztás a felhő tárhelyen fájlmegosztás emailben fájlszinkronizáció fájlszinkronizálás internet kétfaktoros hitelesítés Linux VPS mappa megosztás mappa megosztás a felhőben mappa megosztás a felhő tárhelyen mappa megosztás emailben mappa megosztás email címre marketing Maxer MAXER felhő tárhely MAXER VPS seo spam szűrés ssd tárhely verziókövetés virtuális privát szerver vps vps hosting VPS szerver VPS szolgáltatás webdesign wordpress zsarolóvírus

rss, feliratkozás

  • RSS FeedRSS Feed
  • Atom FeedAtom Feed
  • Add to Google Reader/HomepageAdd to Google
  • Add to My YahooMy Yahoo
  • Facebook Fan PageFacebook

Amivel dolgozunk


Telefonos ügyfélszolgálat munkanapokon
9:00-17:00 között: +361257 9913 
© 2003-2017 MAXER Hosting Kft.
Non-Stop ügyfélszolgálat e-mailen: support@maxer.hu