Ist das nicht ein riesiges Sicherheitsloch ?

  • steffenk steffenk
    Obi-Wan Kenobi
    0 x
    4666 Beiträge
    0 Hilfreiche Beiträge
    07. 02. 2006, 22:40

    Selbst wenn man nicht Admin ist, kann man im Content durch das php-skript die DB-Zugangsdaten erfahren:

    1. <?php echo "User / Passwort: ".TYPO3_db_username." / ".TYPO3_db_password; ?>

    Wie bewertet ihr das ?


  • Stoneage Stoneage
    Jedi-General
    0 x
    1143 Beiträge
    0 Hilfreiche Beiträge
    07. 02. 2006, 23:01

    bei mir funktioniert das nicht. wie hast du das hingekriegt?

  • steffenk steffenk
    Obi-Wan Kenobi
    0 x
    4666 Beiträge
    0 Hilfreiche Beiträge
    07. 02. 2006, 23:19

    in php_page_content eingetragen, im HTML-Element geht das wohl nicht.

    Aber sicher gibts auch Wege, das irgendwie im PageTS einzubinden, man muss ja nur die richtigen icludes nutzen.

  • Stoneage Stoneage
    Jedi-General
    0 x
    1143 Beiträge
    0 Hilfreiche Beiträge
    07. 02. 2006, 23:20

    hab ich gar nicht php_page_content? muß man das extra installieren?

  • steffenk steffenk
    Obi-Wan Kenobi
    0 x
    4666 Beiträge
    0 Hilfreiche Beiträge
    07. 02. 2006, 23:41

    ja, das ist eine Ext um php-skripte als ContentElement auszuführen

  • theo theo
    Jedi-General
    0 x
    2011 Beiträge
    0 Hilfreiche Beiträge
    08. 02. 2006, 10:49

    [quote="steffenk"]Selbst wenn man nicht Admin ist, kann man im Content durch das php-skript die DB-Zugangsdaten erfahren:
    ...[/quote]

    Rhetorische Frage:
    Ich nehme an, Du hast das zuallererst der entsprechenden Typo3 Usergroup gemeldet damit die sich damit befassen und Stellung nehmen, es Dir womöglich erklären, bzw. sonst irgendwas tun können, [b]bevor[/b] Du diese nette Anleitung hier in alle Welt hinausposaunt hast?

  • Patrick S. Patrick S...
    Sternenflotten-Admiral
    0 x
    203 Beiträge
    0 Hilfreiche Beiträge
    08. 02. 2006, 11:22

    Wenn es wirklich so ein grosses Sicherheitsloch ist, warum wirds dann nicht vorruebergehend von einem Moderator unkenntlich gemacht?

  • theo theo
    Jedi-General
    0 x
    2011 Beiträge
    0 Hilfreiche Beiträge
    08. 02. 2006, 11:24

    [quote="Patrick S."]
    Wenn es wirklich so ein grosses Sicherheitsloch ist, warum wirds dann nicht vorruebergehend von einem Moderator unkenntlich gemacht?
    [/quote]

    Warum sollte ein Moderator denn sein eigenes Posting unkenntlich machen? ;) ;) ;)

  • Patrick S. Patrick S...
    Sternenflotten-Admiral
    0 x
    203 Beiträge
    0 Hilfreiche Beiträge
    08. 02. 2006, 11:34

    Weil er vielleicht selber nicht daran gedacht hat, dafuer koennte das ja ein Kollege uebernehmen. :)
    Moechte gerne Schlimmeres vermeiden.

  • woida woida
    Flash Gordon
    0 x
    2356 Beiträge
    1 Hilfreiche Beiträge
    08. 02. 2006, 15:32

    Sehe ich nicht als direktes Sicherheitsloch.
    Wie soll denn ein Skript, daß über php_page_content ausgeführt wird, Zugriff auf die Datenbank haben? Ich könnte einen weiteren DB-Nutzer anlegen und den dann in Klartext in php_page_content schreiben....
    Vielmehr sollte man sich überlegen, wem man Zugriff auf php_page_content gibt.
    In vielen Konfigurationen wird man auch nicht an einem exec('rm -rf *') gehindert, was ich für kritischer halte.