Security Alarm: Extension VTS (de_phpot) wegen Sicherheitsmängeln zurückgezogen

Mittwoch, 16. April 2008 09:52 - Autor: Ekkehard Gümbel

Seit längerem gab es heute wieder mal Advisories des TYPO3 Security Teams: Betroffen ist zunächst die “Visitor Tracking System” Extension (VTS, Extension-Schlüssel “de_phpot”).

Als negatives Novum muss gelten, dass der Extension-Autor nicht zur Behebung erreicht werden konnte - Konsequenz: Die Extension ist nun aus dem Repository verbannt. Der Verlust dürfte verschmerzbar sein, da das performanceintensive VTS (internes Protokollieren jedes Mausklicks) schon seit langem als ungünstige Lösung gilt.

Die verschiedenen Probleme - SQL Injection, Information Disclosure, Denial of Service - die von Henning Pingel aufgedeckt wurden, sind als schwerwiegend eingestuft. Details finden sich wie immer im offiziellen Security Bulletin.Insbesondere wird darauf hingewiesen, dass die Extension nicht nur deaktiviert, sondern auch deinstalliert werden sollte.

4 Kommentare zu “Security Alarm: Extension VTS (de_phpot) wegen Sicherheitsmängeln zurückgezogen”

  1. Yves
    April 16th, 2008 17:41
    1

    Gibts irgendeine valable Alternative dazu, um die Aufrufe der einzelnen Seiten zu dokumentieren? Weder awstats noch webalizer können meines Wissens unterscheiden, wenn index.php?id=xxx aufgerufen wird.

  2. Thomas
    April 16th, 2008 19:31
    2

    Hi!

    Für das Visitor Tracking:
    http://www.fi-ausbilden.de/blo.....-ke_stats/

    SOnst hilft z.B. Google Analytics und in TYPO3 SimulateStatic oder RealURL

  3. Yves
    April 18th, 2008 08:57
    3

    Thomas, danke für den Tipp. Ich hab ke_stats mal installiert.

  4. Thomas
    April 21st, 2008 17:09
    4

    Gerne…

Kommentar abgeben: