Zum Inhalt springen

mm_dam_filelist Alternative

Erstellt am 31. August 2011 · 16 Antworten · letzte Antwort am 5. Februar 2013

Tags: Frage

modstyle ·

Hallo,

da die Extension mm_dam_filelist eine kritische Sicherheitslücke enthält (und das Typo3-Sicherheitsteam empfiehlt sie komplett zu deinstallieren), habe ich nun ein Problem: Mittels DAM habe ich einige Kategorien angelegt und diverse Bilder mit entsprechenden Metadaten hinterlegt. Die Originalbilder sind in einem Ordner innerhalb fileadmin abgelegt (zugriffsgeschützt via htaccess).

Das tolle an mm_dam_filelist ist, dass es die Bilder mit Thumbnails in einer Art Galerieansicht ausgegeben hat und man direkt downloaden konnte oder sich zunächst Details zu dem jeweiligen Bild ausgeben lassen konnte. Zusätzlich hat es eine Option für "sichere" Links, die eben eine Linkweitergabe verhindern und somit die Bilder optimal geschützt sind (in Zusammenarbeit mit htaccess).

Nun brauche ich Ersatz dafür, der mir die gleichen Möglichkeiten gibt:
- DAM-Kategorien als Navigation ausgeben
- Bilder mit DAM-Daten ausgeben
- Listen- und Detailansicht (mit wählbaren DAM-Feldern)
- "sichere" Links > Downloadlinks für die hochauflösenden Bilder
- Suchfunktion (für diverse DAM-Felder wie Titel, Keywords, Beschreibung)

Kennt jemand eine entsprechende Extension? Gibt es vielleicht sogar eine Galerie, die diese Anforderungen erfüllt? Im Grunde brauche ich eine Extension oder Kombination aus Extensions, die mir eben ermöglichen ein Bildarchiv zu erstellen.

Hat jemand einen Tipp dazu oder etwas ähnliches mit anderen Extensions umgesetzt? Vielen Dank!

stefan72 ·

Hallo,
Wäre es nicht einfacher abzuwarten bis die Sicherheitslücke geschlossen ist und dann auf die Neuste Version zu wechseln? Erspart viel Arbeit. Ich habe die ext. auch im Einsatz und warte lieber mal ab...

modstyle ·

Hi,

normalerweise würde ich dir recht geben. Bei der Veröffentlichung zu dieser Sicherheitslücke auf typo3.org ist allerdings angegeben, dass der Entwickler keine Zeit hat sich um die Änderungen zu kümmern und daher empfohlen wird die Extension vollständig vom Server zu entfernen.

Würde ich dir an der Stelle auch dringend anraten, denn die Lücke ist öffentlich.

Grüße

Ori ·

Hallo,

ich stehe gerade vor dem gleichen "Problem". Ich hatte vor einer Woche einen umfangreichen Downloadbereich fertig gestellt und nun ...

Bis auf den Punkt

- "sichere" Links > Downloadlinks für die hochauflösenden Bilder

könnte ich mir vorstellen, dass die browser-Extension (http://typo3.org/extensions/repository/view/browser/current/) einige Anforderungen abdeckt. Ich habe aber bisher nur kurz - im browser-Forum - recherchieren können, ob es schon irgendwelche Erfahrungen mit der Kombination DAM/browser gibt und wie umfangreich eine Umsetzung wäre, aber noch nichts konkretes gefunden. Ich setze diese Extension schon in einem anderen Bereich ein - und muss sagen dass diese sehr flexibel ist und vielleicht eine Möglichkeit wäre.

Oder hast du vielleicht noch irgendwelche alternativen Ideen? Würde mich freuen.

Grüße

modstyle ·

Hi,

ich werde mal heute ein paar Varianten grob durchtesten und schauen, ob ich eine Kombination finde, die gut funktioniert. Werde dann hier nochmal berichten sobald ich ein Ergebnis habe.

stefan72 ·

Danke für eure Tips, ihr habt recht, wenn der Bug nicht behoben wird, dann wird's wohl nix mehr mit mm_dam_filelist. Schade eigentlich, denn die Extension ist gut.

Habe nun ebenfalls 'browser' im Visier und mal angetestet. Scheint eine solide Sache zu sein, kriege allerdings noch einen SQL Error wenn ich dam einbinden will. Ein entsprechender Beitrag habe ich im entsprechenden Forum eröffnet. Konnte den Fehler bis jetzt noch nicht finden.

Grüsse
Stefan

Edit: Habe den Entwickler angefragt ob es allenfalls doch noch ein update gäbe, Wie es scheint ist jemand dran die Extension zu patchen, Nächste Woche wisse er mehr...

Und noch dies: Muss die Extension wirklich vom Server gelöscht werden oder reicht das 'Verstecken' derselben auch? Ist ja eigentlich egal, Frage einfach aus Neugierde. Wenn nicht sichtbar sollte eine sql injection auch nicht möglich sein, oder sehe ich da was falsch...?

modstyle ·

Hallo,

nachdem ich nun ein paar Extensions durchprobiert hatte wie z.B. ce_gallery (zu rudimentär), dam_downloads (unzureichend), etc. bin ich mit dam_frontend am besten bedient.

dam_frontend bietet den gewünschten Funktionsumfang und ist recht flexibel durch die Anpassungsmöglichkeiten via Template und Typoscript. So habe ich die normale tabellarische Auflistung in eine galerieartigere Ansicht geändert und dort via Typoscript Thumbnails generieren lassen.
Die Auswahl der gewünschten DAM-Felder, die mit ausgegeben werden sollen via Templatemarker funktioniert auch bestens, so dass man auch bei den dargestellten Informationen sehr flexibel ist.

Daher mein Fazit an dieser Stelle: dam_frontend

Was den Verbleib von unsicheren Extensions angeht: Wenn du die Extension im Extensionmanager deinstallierst, sind ja immer noch die PHP-Dateien im EXT-Ordner und somit von außen zumindest aufrufbar. Dies könnte u.U. auch für eine Attacke genutzt werden (auch wenn es in den meisten Fällen bei einer PHP-Fehlermeldung bleiben sollte).
Es ist immer besser alle Bestandteile eines unsicheren Programms zu entfernen als Reste mit möglichem Gefährdungspotential zu erhalten, die man ohnehin nicht nutzt.

Grüße

stefan72 ·

Hallo,

Danke für die Erklärung, macht Sinn. Ich habe auch noch etwas versch. Extensions getestet und komme zum gleichen Schluss. dam_frontend kommt der mm_dam_filelist am nächsten. Eine update auf V 0.80 sollte demnächst released werden, sprich die ext wird auch noch aktiv weiterentwickelt.
Werde trotzdem versuchen herauszufinden wie es mit mm_dam_filelist weitergeht. Gruss, Stefan

stefan72 ·

Zur Info:

Der Entwickler hat nun eine gefixte Version fertig die ich bei mir einsetze. Ich gehe davon aus dass die Ext wieder im TER zur Verfügung gestellt wird, sobald der Fix als OK befunden wird.

tott ·

Hi Stefan,

wo hast du die gefixte Version her? Ich finde weder im TER noch im Repository auf http://forge.typo3.org/projects/extension-mm_dam_filelist etwas.

Danke für jede Info!

stefan72 schrieb

Zur Info:

Der Entwickler hat nun eine gefixte Version fertig die ich bei mir einsetze. Ich gehe davon aus dass die Ext wieder im TER zur Verfügung gestellt wird, sobald der Fix als OK befunden wird.

stefan72 ·

Der Entwickler hat sie mir zugeschickt.
Daraufhin habe ich diese ans Security Team weitergeleitet um diese prüfen zu lassen. Leider kann der fix nicht als sicher angesehen werden, daher ist von der Benützung weiterhin (auch mit fix) abzuraten. Grüsse, Stefan

tott ·

hallo,
danke für deine prompte antwort.
hat der entwickler dir den code unter vorbehalten geschickt oder darfst du den an mich weitergeben?
ich kannte die extension vor der security-warnung nicht und würde mir gerne den code ansehen, nur leider ist nirgens eine einigermassen aktuelle version zu finden.

lg

modstyle ·

Hallo,

optimal wäre natürlich in diesem Zusammenhang zu wissen, um welche Lücke genau es sich handelt und was das Security Team zur Ablehnung veranlasst hat. Dann hätte man die Möglichkeit mitzuhelfen und ggf. Verbesserungsvorschläge zu machen.

stefan72 ·

Hier die Antwort:

For reviewing it would be nice to have a unified diff file because it makes it far easier to check the changes.

However the fix is not secure at all and the extension is still vulnurable to SQL Injections.

Ein weiterer Entwickler hat ebenfals versucht die Sache anzugene. Die Antwort vom Security Team:

Thanks for the patch. In general it looks OK.

However I fear that your patch does not completely resolve the issue.

If you look at execQuery() in class.tx_mmdamfilelist_pi1.php

Line 691: There is an unescaped $this->internal['this_dam_path_only'] which comes from filenames provided by editors (as far as I understood the code).

Line 731: $this->cattree->getAllChildIDs($baseCategoryID) is called. This method is in mm_bccmsbase extension where the value provided here is (guess what) passed untreated to a SQL query. $baseCategoryID in turn is part of $this->piVars['mode'] which then also leads to a SQLi

These are only two examples. I did not continue reviewing the extension any
further, so there might be more SQLi possibilities or even other security issues.

I that we cannot recommend using this extension unless it gets a full security review.

Ich schlage vor dass ihr mit dem Entwickler die Vorgehensweise koordiniert.
Als Alternative bietet sich dam_frontend an, welche aktiv weiterentwickelt wird.

modstyle ·

Vielen Dank dafür! Sobald ich in meinem Urlaub etwas Zeit freischaufeln kann, werde ich mal sehen, wie weit ich hier etwas machen kann. Würde dann auch den Entwickler kontaktieren. Etwaige Ergebnisse bzw. Informationen zum Vorgang werde ich dann hier posten.