Archiv für September, 2007

T3CON07: OpenID für TYPO3 veröffentlicht

Samstag, 22. September 2007

Hüstel… und hier noch ein Bericht in eigener Sache von der TYPO3-Konferenz: Am heutigen Samstag, zu geradezu nachtschlafener Zeit, durfte ich in einem weiteren Vortrag unsere neue Extension zur Einbindung von OpenID in TYPO3 vorstellen; inklusive der Vorführung “OpenID in die TYPO3-Website einbinden - in 3 Minuten”. Die Extension, die Didi Heise entwicklet hat, ist ab sofort im TER, und die Präsentation findet sich unter http://www.naw.info/t3con07. (more…)

T3CON07: TYPO3 Hacking Live

Freitag, 21. September 2007

Immer wieder wird betont, wie wichtig das Sicherheitsbewusstsein der Programierer ist. Schon auf früheren T3CON’s gab es daher sowohl Vorträge als auch Tutorials, die zum einen Sicherheitsprobleme wie Cross Site Scripting (XSS), SQL Injection oder Remote File Inclusion erklärten, zum anderen auch zeigten, wie Entwickler solche Lücken vermeiden können.

Auch Lars Houmark und Henning Pingel taten das in ihrem heutigen Vortrag, gingen aber noch einen Schritt weiter: Sehr anschaulich demonstrierte Lars, wie er scriptgestützt eine beliebige SQL Injection Schwachstelle ausnutzen kann (per “Blind SQL Injection”) und erlangte auf dieser Basis in kürzester Zeit Admin-Zugriff auf das angegriffene System. (more…)

T3CON07: Die TYPO3-Firewall kommt

Freitag, 21. September 2007

Eine spannende Neuigkeit gab es gleich zum Anfang des Konferenzteils der diesjährigen TYPO3-Konferenz T3CON07: Lars Jensen, zuständiger Projektleiter im Security Team, kündigte die Bereitstellung einer “TYPO3-Firewall” an, genauer gesagt einer Web Application Firewall (WAF) auf Basis von mod_security. (more…)

Security Alarm: “mm_forum” mit massiven Sicherheitslücken

Mittwoch, 19. September 2007

Für die recht junge, aber mächtige Forums-Extension “mm_forum” wurde heute eine Vielzahl von Sicherheitslücken gemeldet - wie üblich in Form eines TYPO3 Security Bulletins und in Verbindung mit der Bereitstellung einer gefixten Version. (more…)

TYPO3 Honeypot: Die Bären sind los…

Mittwoch, 12. September 2007

Es ist ja schon etwas her, dass ich einen TYPO3-Honeypot aufgesetzt und hier um Mithilfe per Backlink gebeten hatte. Vielen Dank an alle, die mitgemacht haben!

Inzwischen zeigen sich vermehrt Resultate. Direkte Trafficweiterleitungen haben wir leider nicht bekommen, aber die Seite wird inzwischen auch so, also dank Google und Links, vermehrt gefunden - und zwar wie erhofft auch durch die “bösen Jungs”.

Allerdings war bisher noch nichts explizit TYPO3-orientiertes dabei… Hier die bisherigen Top-3 Systeme, auf deren Lücken gescannt wird:

(more…)