<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>TYPO3 Security Blog</title>
	<atom:link href="http://www.naw.info/blogs/typo3security/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.naw.info/blogs/typo3security</link>
	<description>TYPO3 Security</description>
	<lastBuildDate>Fri, 23 May 2008 12:09:00 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Ein Jahr &#8220;TYPO3 Security Blog&#8221; ist genug (?)</title>
		<link>http://www.naw.info/blogs/typo3security/2008/05/23/typo3-security-blog-discontinue/</link>
		<comments>http://www.naw.info/blogs/typo3security/2008/05/23/typo3-security-blog-discontinue/#comments</comments>
		<pubDate>Fri, 23 May 2008 12:09:00 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Hintergrund]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/?p=52</guid>
		<description><![CDATA[Der TYPO3 Security Blog hat nun ein Jahr hinter sich &#8211; eine gute Gelegenheit zum Rückblick. Aus meiner Sicht fällt dieser leider negativ aus&#8230; was vor allem an der sensiblen Thematik sowie der persönlichen Konstellation liegt: Als Mitglied des Security Teams habe ich Zugang zu vielen interessanten Informationen, die aber nicht veröffentlicht werden können. Und [...]]]></description>
			<content:encoded><![CDATA[<p>Der TYPO3 Security Blog hat nun ein Jahr hinter sich &#8211; eine gute Gelegenheit zum Rückblick. Aus meiner Sicht fällt dieser leider negativ aus&#8230; was vor allem an der sensiblen Thematik sowie der persönlichen Konstellation liegt:</p>
<p>Als Mitglied des Security Teams habe ich Zugang zu vielen interessanten Informationen, die aber nicht veröffentlicht werden können. Und dabei rede ich nicht von neuen, noch nicht behobenen Lücken, sondern vielmehr von Dingen wie aufkommenden neuen Feature-Ideen (bzw. Diskussionen darüber), umgekehrt aber auch über meiner Meinung nach wünschenswerte Security-Zusatzeigenschaften in Frontend wie Backend, und vieles mehr.</p>
<p>Ein Außenstehender könnte all das viel problemloser kommentieren, ich kann es eben nicht. Was bleibt? In letzter Zeit vor allem das nachträgliche Erläutern veröffentlichter Bulletins, auch dies naturgemäß nur &#8220;an der Oberfläche&#8221;. Spannender: Sonstige Hintergründe, z.B. in Interviews mit Leuten auch außerhalb des Security Teams. Wobei dies natürlich prümär von den Interviewpartnern abhängt, und trotz viel bekundeten Interesses haben die meisten dann doch nie Zeit für sowas. Auch dies liegt sicherlich &#8211; zumindest unter anderem &#8211; an der etwas sperrigen Thematik.</p>
<p>Der langen Rede kurzer Sinn: <strong>Ich habe mich entschieden, diesen Blog zunächst &#8220;auf Eis zu legen&#8221;, also nicht weiter zu füttern.</strong></p>
<p>&#8220;Zunächst&#8221;? Man soll ja bekanntlich nie &#8220;nie&#8221; sagen&#8230; Vielleicht ändert sich die Situation ja irgendwann dahingehend, dass das Ganze besser funkioniert.</p>
<p>Bis dahin: Danke für&#8217;s Vorbeischauen, und &#8220;take care&#8221;!</p>
<p>P.S. Direkt zu Erreichen bin ich weiterhin auch über die <a title="naw.info TYPO3 Agentur, Hannover - Kontaktdaten" href="http://www.naw.info/de/ueber-uns/kontakt.html" target="_blank">naw.info Website</a> bzw. die dort angegebene Email-Adresse.<br />
Oder natürlich per Kommentar auf dieser Seite =)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2008/05/23/typo3-security-blog-discontinue/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Security Alarm: Kritische Lücken in sr_feuser_register und air_filemanager</title>
		<link>http://www.naw.info/blogs/typo3security/2008/05/15/security-alarm-kritische-lucken-in-sr_feuser_register-und-air_filemanager/</link>
		<comments>http://www.naw.info/blogs/typo3security/2008/05/15/security-alarm-kritische-lucken-in-sr_feuser_register-und-air_filemanager/#comments</comments>
		<pubDate>Thu, 15 May 2008 07:26:25 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/?p=51</guid>
		<description><![CDATA[Weitere Lücken in Dritt-Code, heute sogar in einer sehr weitverbreiteten Extension: In der Benutzerselbstregistrierung sr_feuser_register wurde ein Remote Code Execution Problem (sowie Cross Site Scripting, XSS) gefunden und behoben. Das Security Bulletin TYPO3-20080515-1 stuft dies zu Recht als schwerwiegend ein. Gleichartige Probleme (und damit ebenfalls in der Kategorie &#8220;schwerwiegend&#8221;) wurden in einem weiteren Security Bulletin [...]]]></description>
			<content:encoded><![CDATA[<p>Weitere Lücken in Dritt-Code, heute sogar in einer sehr weitverbreiteten Extension: In der Benutzerselbstregistrierung sr_feuser_register wurde ein Remote Code Execution Problem (sowie Cross Site Scripting, XSS) gefunden und behoben. Das <a href="http://typo3.org/teams/security/security-bulletins/typo3-20080515-1/" target="_blank">Security Bulletin TYPO3-20080515-1</a> stuft dies zu Recht als schwerwiegend ein.</p>
<p>Gleichartige Probleme (und damit ebenfalls in der Kategorie &#8220;schwerwiegend&#8221;) wurden in einem weiteren <a href="http://typo3.org/teams/security/security-bulletins/typo3-20080515-2/" target="_blank">Security Bulletin (TYPO3-20080515-2)</a> auch für die &#8220;air_filemanager&#8221; Extension gemeldet.</p>
<p>Da Remote Code Execution bei Hackern sehr beliebt (weil leicht auszunutzen) ist, scheint mir das verstärkte Auftreten solcher Fehler Grund zur Sorge zu sein&#8230; Vielleicht macht es Sinn, Entwickler hier zu unterstützen und dieses Thema gezielt in den Coding Guidelines zu erläutern. (Oder an dieser Stelle anhand eines Beipiels wenigstens mal zu erklären.)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2008/05/15/security-alarm-kritische-lucken-in-sr_feuser_register-und-air_filemanager/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Security Alarm: 4 Security Bulletins an einem Tag &#8211; &#8220;Patch Day&#8221;?</title>
		<link>http://www.naw.info/blogs/typo3security/2008/05/13/patch-day-4-security-bulletins-an-einem-tag/</link>
		<comments>http://www.naw.info/blogs/typo3security/2008/05/13/patch-day-4-security-bulletins-an-einem-tag/#comments</comments>
		<pubDate>Tue, 13 May 2008 08:09:07 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Hintergrund]]></category>
		<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/?p=50</guid>
		<description><![CDATA[Die neue Woche beginnt sportlich für TYPO3-Admins: Gleich vier Bulletins gab es heute, u.a. ein kritisches Problem in der weitverbreiteten &#8220;wt_gallery&#8221;. Hier die gesamte Übersicht: TYPO3-20080513-1 wt_gallery: XSS, Path Traversal, Information Disclosure (kritisch) TYPO3-20080513-2 pbsurvey: XSS (medium) TYPO3-20080513-3 rlmp_eventdb: XSS (medium) TYPO3-20080513-4 ke_stats: SQL Injection und XSS (kritisch) Ist dies nun der Beginn von regelmäßigen [...]]]></description>
			<content:encoded><![CDATA[<p>Die neue Woche beginnt sportlich für TYPO3-Admins: Gleich vier Bulletins gab es heute, u.a. ein kritisches Problem in der weitverbreiteten &#8220;wt_gallery&#8221;.</p>
<p>Hier die gesamte Übersicht:</p>
<ul>
<li><a href="http://typo3.org/teams/security/security-bulletins/typo3-20080513-1/" target="_blank">TYPO3-20080513-1</a> <strong>wt_gallery</strong>: XSS, Path Traversal, Information Disclosure (kritisch)</li>
<li><a href="http://typo3.org/teams/security/security-bulletins/typo3-20080513-2/" target="_blank">TYPO3-20080513-2</a> <strong>pbsurvey</strong>: XSS (medium)</li>
<li><a href="http://typo3.org/teams/security/security-bulletins/typo3-20080513-3/" target="_blank">TYPO3-20080513-3</a> <strong>rlmp_eventdb</strong>: XSS (medium)</li>
<li><a href="http://typo3.org/teams/security/security-bulletins/typo3-20080513-4/" target="_blank">TYPO3-20080513-4</a> <strong>ke_stats</strong>: SQL Injection und XSS (kritisch)</li>
</ul>
<p>Ist dies nun der Beginn von regelmäßigen &#8220;Patch Days&#8221;? Nein, allerdings wurde die Veröffentlichung bewusst gebündelt, um den betroffenen Admins das Leben wenigstens etwas zu erleichtern.</p>
<p>Henning Pingel, Co-Leader des Security Teams und Koordinator der Bulletins, wies zudem darauf hin, dass es sich in allen Fällen nicht um offiziellen TYPO3-Code, sondern um Dritt-Extensions handelt &#8211; und dass angesichts der weiterhin stark ansteigenden Zahl solcher Extensions auch künftig mit dem Auftreten solcher Fehler zu rechnen sein wird.</p>
<p>Im gleichen Zuge scheint sich momentan die Tendenz zu verstärken, dass wichtige Extensions in die offizielle Pflege durch das TYPO3-Projekt übernommen werden sollten &#8211; sicherlich eine gute Idee!</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2008/05/13/patch-day-4-security-bulletins-an-einem-tag/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Security Alarm: Kritische Lücken in th_mailformplus</title>
		<link>http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-kritische-lucken-in-th_mailformplus/</link>
		<comments>http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-kritische-lucken-in-th_mailformplus/#comments</comments>
		<pubDate>Mon, 05 May 2008 10:16:39 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/?p=49</guid>
		<description><![CDATA[Gleichzeitig zum powermail-Bulletin wurde auch ein Sicherheitsupdate zum &#8220;Platzhirschen&#8221; der Mailformular-Extensions veröffentlich, nämlich zu th_mailformplus. Auch hier wurden Cross Site Scripting-Möglichkeiten identifiziert, Hauptproblem aber ist: In Formularen mit Datei-Upload können beliebige Dateitypen hochgeladen werden. Also z.B. auch auch ausführbare PHP-Dateien! Dies führte zu der Einstufung des Problems als &#8220;kritisch&#8221;. Im offiziellen Bulletin wird allen Anwendern [...]]]></description>
			<content:encoded><![CDATA[<p>Gleichzeitig zum <a href="http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-cross-site-scripting-in-powermail-extension/" target="_self">powermail-Bulletin</a> wurde auch ein Sicherheitsupdate zum &#8220;Platzhirschen&#8221; der Mailformular-Extensions veröffentlich, nämlich zu th_mailformplus.</p>
<p>Auch hier wurden Cross Site Scripting-Möglichkeiten identifiziert, Hauptproblem aber ist: In Formularen mit Datei-Upload können beliebige Dateitypen hochgeladen werden. Also z.B. auch auch ausführbare PHP-Dateien! Dies führte zu der Einstufung des Problems als &#8220;kritisch&#8221;.</p>
<p>Im <a href="http://typo3.org/teams/security/security-bulletins/typo3-20080505-1/" target="_blank">offiziellen Bulletin</a> wird allen Anwendern dringend empfohlen, umgehend auf die korrigierte Version (4.0.4 und höher) zu wechseln, die von Hersteller (Typoheads GmbH) bereitgestellt wurde.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-kritische-lucken-in-th_mailformplus/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Security Alarm: Cross Site Scripting in &#8220;powermail&#8221; Extension</title>
		<link>http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-cross-site-scripting-in-powermail-extension/</link>
		<comments>http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-cross-site-scripting-in-powermail-extension/#comments</comments>
		<pubDate>Mon, 05 May 2008 10:15:24 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>
		<category><![CDATA[Tag hinzufügen]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/?p=48</guid>
		<description><![CDATA[In der &#8220;powermail&#8221;-Extension, die recht neu ist und gegenwärtig offenbar rasant an Verbreitung gewinnt, wurde ein Cross Site Scripting (XSS) &#8211; Problem festgestellt. Wie immer bei reinen XSS-Problemen wurde dieses vom Security Team als &#8220;medium&#8221; eingestuft. Die Autoren Alexander Kellner und Mischa Heissmann reagierten prompt und stellten &#8211; abgestimmt mit dem offiziellen Security Bulletin &#8211; [...]]]></description>
			<content:encoded><![CDATA[<p>In der &#8220;powermail&#8221;-Extension, die recht neu ist und gegenwärtig offenbar rasant an Verbreitung gewinnt, wurde ein Cross Site Scripting (XSS) &#8211; Problem festgestellt. Wie immer bei reinen XSS-Problemen wurde dieses vom Security Team als &#8220;medium&#8221; eingestuft.</p>
<p>Die Autoren Alexander Kellner und Mischa Heissmann reagierten prompt und stellten &#8211; abgestimmt mit dem offiziellen <a href="http://typo3.org/teams/security/security-bulletins/typo3-20080505-2/" target="_blank">Security Bulletin</a> &#8211; eine korrigierte Version (1.1.10) zur Verfügung. Für Verwirrung sorgte dabei, das praktisch zeitgleich auch ein Feature Upgrade (1.2.x) veröffentlicht wurde (welches aber ebenfalls den besagten Fehler nicht mehr enthält.)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-cross-site-scripting-in-powermail-extension/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Security Alarm: Auch pmk_rssnewsexport und cm_rdfexport aus dem TER entfernt</title>
		<link>http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-auch-pmk_rssnewsexport-und-cm_rdfexport-aus-dem-ter-entfernt/</link>
		<comments>http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-auch-pmk_rssnewsexport-und-cm_rdfexport-aus-dem-ter-entfernt/#comments</comments>
		<pubDate>Wed, 16 Apr 2008 07:54:41 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-auch-pmk_rssnewsexport-und-cm_rdfexport-aus-dem-ter-entfernt/</guid>
		<description><![CDATA[In einem weiteren Bulletin gibt das Security Team heute die pmk_rssnewsexport und cm_rdfexport aus dem Extension Repository bekannt. Beide sind mit SQL Injection Problemen behaftet, das Problem daher als schwerwiegend eingestuft.Und: Beide Extensions sind heute überflüssig, da die Funktionalität bereits in tt_news enthalten ist. Wer also noch pmk_rssnewsexport oder cm_rdfexport verwende, sollte unverzüglich auf tt_news [...]]]></description>
			<content:encoded><![CDATA[<p>In einem weiteren Bulletin gibt das Security Team heute die pmk_rssnewsexport und cm_rdfexport aus dem Extension Repository bekannt.</p>
<p>Beide sind mit SQL Injection Problemen behaftet, das Problem daher als schwerwiegend eingestuft.Und: Beide Extensions sind heute überflüssig, da die Funktionalität bereits in tt_news enthalten ist. Wer also noch pmk_rssnewsexport oder cm_rdfexport verwende, sollte unverzüglich auf tt_news umstellen.</p>
<p>Weitere Informationen gibt das <a href="http://typo3.org/teams/security/security-bulletins/typo3-20080416-2/" target="_blank">offzielle Bulletin</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-auch-pmk_rssnewsexport-und-cm_rdfexport-aus-dem-ter-entfernt/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Security Alarm: Extension VTS (de_phpot) wegen Sicherheitsmängeln zurückgezogen</title>
		<link>http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-extension-vts-de_phpot-wegen-sicherheitsmangeln-zuruckgezogen/</link>
		<comments>http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-extension-vts-de_phpot-wegen-sicherheitsmangeln-zuruckgezogen/#comments</comments>
		<pubDate>Wed, 16 Apr 2008 07:52:48 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-extension-vts-de_phpot-wegen-sicherheitsmangeln-zuruckgezogen/</guid>
		<description><![CDATA[Seit längerem gab es heute wieder mal Advisories des TYPO3 Security Teams: Betroffen ist zunächst die &#8220;Visitor Tracking System&#8221; Extension (VTS, Extension-Schlüssel &#8220;de_phpot&#8221;). Als negatives Novum muss gelten, dass der Extension-Autor nicht zur Behebung erreicht werden konnte &#8211; Konsequenz: Die Extension ist nun aus dem Repository verbannt. Der Verlust dürfte verschmerzbar sein, da das performanceintensive [...]]]></description>
			<content:encoded><![CDATA[<p>Seit längerem gab es heute wieder mal Advisories des TYPO3 Security Teams: Betroffen ist zunächst die &#8220;Visitor Tracking System&#8221; Extension (VTS, Extension-Schlüssel &#8220;de_phpot&#8221;).</p>
<p>Als negatives Novum muss gelten, dass der Extension-Autor nicht zur Behebung erreicht werden konnte &#8211; Konsequenz: Die Extension ist nun aus dem Repository verbannt. Der Verlust dürfte verschmerzbar sein, da das performanceintensive VTS (internes Protokollieren jedes Mausklicks) schon seit langem als ungünstige Lösung gilt.</p>
<p>Die verschiedenen Probleme &#8211; SQL Injection, Information Disclosure, Denial of Service &#8211; die von Henning Pingel aufgedeckt wurden, sind als schwerwiegend eingestuft. Details finden sich wie immer im <a href="http://typo3.org/teams/security/security-bulletins/typo3-20080416-1/" target="_blank">offiziellen Security Bulletin</a>.Insbesondere wird darauf hingewiesen, dass die Extension nicht nur deaktiviert, sondern auch deinstalliert werden sollte.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-extension-vts-de_phpot-wegen-sicherheitsmangeln-zuruckgezogen/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>TYPO3 4.1.4 und 4.0.8 mit kleinerem Security-Fix</title>
		<link>http://www.naw.info/blogs/typo3security/2007/12/10/typo3-414-und-408-mit-kleinerem-security-fix/</link>
		<comments>http://www.naw.info/blogs/typo3security/2007/12/10/typo3-414-und-408-mit-kleinerem-security-fix/#comments</comments>
		<pubDate>Mon, 10 Dec 2007 20:50:28 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2007/12/10/typo3-414-und-408-mit-kleinerem-security-fix/</guid>
		<description><![CDATA[Die heute veröffentlichten Versionsupdates auf 4.1.4 und 4.0.8 beinhalten die Behebung einer Sicherheitslücke in indexed_search &#8211; eine Systemextension, die zum Standardumfang von TYPO3 gehört. Das Problem wird allerdings als eher unkritisch eingeschätzt: Es geht um die Möglichkeit von SQL Injection, allerdings nur für angemeldete Backend-Benutzer. Was bedeutet das? Ein Redakteur könnte &#8211; mit sehr viel [...]]]></description>
			<content:encoded><![CDATA[<p>Die heute veröffentlichten Versionsupdates auf 4.1.4 und 4.0.8 beinhalten die Behebung einer Sicherheitslücke in indexed_search &#8211; eine Systemextension, die zum Standardumfang von TYPO3 gehört. Das Problem wird allerdings als eher unkritisch eingeschätzt: Es geht um die Möglichkeit von <strong>SQL Injection</strong>, allerdings <strong>nur für angemeldete Backend-Benutzer.</strong></p>
<p>Was bedeutet das? Ein Redakteur könnte &#8211; mit sehr viel Knowhow, und erheblicher Mühe &#8211; unter bestimmten Umständen Datenbankkommandos absetzen und damit zum Beispiel unberechtigt Inhalte verändern oder auch Administrator werden. Aus Sicherheitssicht dürfte dieses Update also vor allem für Anwender mit einer großen Gruppe von (oder mit wenig vertrauenswürdigen) Backend-Benutzern, oder mit generell hohem Schutzbedarf von Bedeutung sein.</p>
<p>Das offizielle Bulletin dazu findet sich wie üblich unter <a href="http://typo3.org/teams/security/security-bulletins/typo3-20071210-1/" target="_blank">http://typo3.org/teams/security/security-bulletins/typo3-20071210-1/</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2007/12/10/typo3-414-und-408-mit-kleinerem-security-fix/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Alles so schön ruhig&#8230;?</title>
		<link>http://www.naw.info/blogs/typo3security/2007/12/06/alles-so-schon-ruhig/</link>
		<comments>http://www.naw.info/blogs/typo3security/2007/12/06/alles-so-schon-ruhig/#comments</comments>
		<pubDate>Thu, 06 Dec 2007 17:49:05 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Hintergrund]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2007/12/06/alles-so-schon-ruhig/</guid>
		<description><![CDATA[Nicht nur hier im Blog, sondern überhaupt in der TYPO3 Security Szene scheint momentan vorweihnachtliche Besinnlichkeit eingekehrt zu sein: Keine Bulletins, relative Ruhe an der Hacker-Front, aber auch keine Verlautbarungen über Fortschritte z.B. in Sachen WAF oder Security in 4.2. Mein Eindruck ist, dass momentan überall der Jahresend-Stress dominiert. Dennoch tut sich hinter den Kulissen [...]]]></description>
			<content:encoded><![CDATA[<p>Nicht nur hier im Blog, sondern überhaupt in der TYPO3 Security Szene scheint momentan vorweihnachtliche Besinnlichkeit eingekehrt zu sein: Keine Bulletins, relative Ruhe an der Hacker-Front, aber auch keine Verlautbarungen über Fortschritte z.B. in Sachen <a href="http://www.naw.info/blogs/typo3security/2007/09/21/security-auf-der-t3con07-die-typo3-firewall-kommt/">WAF</a> oder Security in 4.2. Mein Eindruck ist, dass momentan überall der Jahresend-Stress dominiert. Dennoch tut sich hinter den Kulissen einiges Positives, ich hoffe das eine oder andere davon ist demnächst endlich öffentlich.</p>
<p>Abgesehen davon habe ich mit verschiedenen Leuten darüber diskutiert, an dieser Stelle nicht nur reaktiv zu berichten, sondern auch gelegentlich&#8221;Best Practices&#8221; zu Sicherheits-Themen darzustellen. Mit dem Ergebnis: Ja, es scheint wohl genug Interesse und auch Themen zu geben. Also geht das los!<span id="more-43"></span></p>
<p>Ebenfalls wenig aufregend zeigt sich bislang unser Honeypot. Er zieht zwar schon viele Angriffe auf sich, doch sind die bislang überhaupt nicht TYPO3-spezifisch und überhaupt unspektakulär. Im Wesentlichen sind es immer wieder Zugriffsversuche auf Lücken anderer Systeme (CMS und sonstige), meist geht es dabei übrigens weiterhin um Remote File Inclusion &#8211; Lücken.</p>
<p>Soviel für heute, weiterhin einen schönen Nikolaustag <img src='http://www.naw.info/blogs/typo3security/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2007/12/06/alles-so-schon-ruhig/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>TYPO3 Honeypot: Zero Day Exploits &#8211; aber (noch) nicht für TYPO3</title>
		<link>http://www.naw.info/blogs/typo3security/2007/10/05/typo3-honeypot-zero-day-exploits-aber-noch-nicht-fur-typo3/</link>
		<comments>http://www.naw.info/blogs/typo3security/2007/10/05/typo3-honeypot-zero-day-exploits-aber-noch-nicht-fur-typo3/#comments</comments>
		<pubDate>Fri, 05 Oct 2007 09:21:16 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Hintergrund]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2007/10/05/typo3-honeypot-zero-day-exploits-aber-noch-nicht-fur-typo3/</guid>
		<description><![CDATA[So nach und nach wird unser Honigtopf immer interessanter &#8211; heute ging uns gerade der zweite Zero Day Exploit ins virtuelle Netz. Erneut (und: zum Glück) betraf es aber nicht TYPO3, sondern ein anderes CMS, und die Lücke haben wir natürlich brav dem Hersteller gemeldet. Und erneut handelt es sich um eine &#8220;Remote File Inclusion&#8221; [...]]]></description>
			<content:encoded><![CDATA[<p>So nach und nach wird unser Honigtopf immer interessanter &#8211; heute ging uns gerade der zweite Zero Day Exploit ins virtuelle Netz. Erneut (und: zum Glück) betraf es aber nicht TYPO3, sondern ein anderes CMS, und die Lücke haben wir natürlich brav dem Hersteller gemeldet. Und erneut handelt es sich um eine &#8220;Remote File Inclusion&#8221; Lücke; es fällt auf, dass inzwischen sehr viele Scans nach solchen &#8211; leicht ausnutzbaren &#8211; Verwundbarkeiten suchen. Was zumindest im Mittel zu der Feststellung führt: <strong>Auch die Hacker werden immer fauler.</strong> ;- )<span id="more-42"></span>Übrigens treten Angriffe wie die oben genannten auch auf beliebigen anderen Servern auf &#8211; je prominenter die Website, je mehr Zugriffsversuche. Selbige lassen sich also  auch auf solchen Servern schön beobachten. Wozu dann überhaupt der Honeypot? Ganz einfach: Wir wollen ja nicht nur die ungezielten Scans (&#8220;Ich prüfe mal 100 Mio. Server auf das Vorhandensein eine phpbb-Lücke&#8230;&#8221;) beobachten, sondern vor allem etwaige gezielte Angriffe gegen TYPO3 und seine Extensions (z.B. per &lt;Suchmaschine meiner Wahl&gt; und anschließendem direkten Angriff auf etwaige TYPO3-Lücken). Daher ist ein wichtiger Aspekt des Honeypots, das Vorhandensein aller möglichen Extensions zu verbreiten, und Zugriffe gezielt zu kontrollieren.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2007/10/05/typo3-honeypot-zero-day-exploits-aber-noch-nicht-fur-typo3/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
