Zurück   WordPress Deutschland Forum > Support > Allgemeines
Registrieren Hilfe Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren Threads ohne Antworten


Antwort
 
Themen-Optionen Ansicht
Alt 23.09.2007, 16:49   #1 (permalink)
Morty
PostRank: 1
 
Registriert seit: 12.02.2007
Beiträge: 22
WP 2.3 & Sicherheit / Datenschutz

Ich möchte hier kurz auf ein Thema aufmerksam machen, dass meiner Meinung nach etwas bekannter gemacht werden sollte.
Montag (morgen) wird WP 2.3 veröffentlicht, wenn es zu keinen Verzögerungen kommt. Mit dieser Version kommt auch endlich eine Plugin-update-Benachrichtigung. Während diese Funktion an sich sehr gut ist habe ich ein paar Probleme damit.

Und zwar werden folgende Informationen and WP.org übermittelt um herauszufinden ob es eine neue Version gibt:
* Die Wordpress Versionsnummer
* Alle installierten Plugins
* Welche Plugins aktiviert sind
* Die Versionsnummern der Plugins
* Die URL des Blogs

Während ich mit den ersten Punkten nicht so glücklich bin, aber damit leben kann habe ich doch ein großes Problem mit dem letzten Punkt. Da man so genau weiß wer welches Plugin in welcher Version wo installiert hat und dies nun auch noch einer Webadresse zuordnen kann.
Sollte nun eine Schwachstelle in einem der Plugins auftreten kann man mit den Daten gezielte Angriffe starten. Selbiges gilt natürlich auch für Wordpress. Mit der diesen Daten erhält man eine aktuelle Liste mit allen Servern, die ihre Version noch nicht upgedatet haben.

Zum Datenschutzaspekt: Es werden hier unnötige Daten übertragen. Zum betrieb dieser Funktion würde es reichen die namen der Plugins zu übertragen und als Antwort deren Versionsnummern zu erhalten. Diese können dann mit den installierten Versionen abgeglichen werden. Alle anderen Informationen, sind für diese Funktion nicht nötig.

Und bevor das Argument kommt: Ja, die IP kann natürlich auch gelogt werden, und nein das bringt einem wenig weil sich meistens hunderte Domains eine IP teilen und man nicht weiß wie viele Subdomains es gibt und ob Wordpress evtl in einem Unterverzeichnis läuft.
Morty ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 23.09.2007, 17:07   #2 (permalink)
jottlieb
WPD-Team
 
Benutzerbild von jottlieb
 
Registriert seit: 20.08.2005
Ort: Berlin
Beiträge: 9.867
Ohne das jetzt werden zu wollen...
Aber es sollte doch problemlos und ohne großen Aufwand möglich sein, die Update-Funktion durch eine eigene (in einem Plugin) zu ersetzen so dass nur eine (oder keine) NonSense-URL übermittelt wird.

Zitat:
Sollte nun eine Schwachstelle in einem der Plugins auftreten kann man mit den Daten gezielte Angriffe starten.
Aber nur wenn diese Daten auf wp.org geloggt und missbraucht werden.
__________________
Wordpress FAQ (Häufig gestellte Fragen) | Themepool
"Eine gut gestellte Frage ist schon halb beantwortet."
jottlieb ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 23.09.2007, 18:34   #3 (permalink)
Morty
PostRank: 1
 
Registriert seit: 12.02.2007
Beiträge: 22
Zitat:
Zitat von jottlieb Beitrag anzeigen
Ohne das jetzt werden zu wollen...
Aber es sollte doch problemlos und ohne großen Aufwand möglich sein, die Update-Funktion durch eine eigene (in einem Plugin) zu ersetzen so dass nur eine (oder keine) NonSense-URL übermittelt wird.
Beides ist Möglich. Ein Plugin zum deaktivieren gibt es schon, allerdings wurde das aus anderen Gründen geschrieben und deaktiviert eine wichtige Sicherheitsfunktion (die info, dass es ein update gibt). Natürlich könnte man auch ein plugin schreiben welches die Funktion ersetzt. Aber darum geht es mir auch nicht. Hier werden unnötig viele Daten übertragen ohne, dass der Nutzer davon weiß. Und ich muss mir dieser Problematik erst bewusst sein, bevor ich mir Gedanken darüber mache ein entsprechendes Plugin zu installieren.
Das ich bis morgen nichts ändern kann weiß ich auch. Mir ist wichtig, dass andere bewusst ist, was mir ihren Daten passiert.

Zitat:
Zitat von jottlieb Beitrag anzeigen
Aber nur wenn diese Daten auf wp.org geloggt und missbraucht werden.
Das ist richtig. Aber wozu übertragen wenn ich die Daten nicht auswerte. Und es wurden schon ganz andere Server gehackt.
Morty ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 23.09.2007, 20:56   #4 (permalink)
Nachtwaechter
PostRank: 1
 
Benutzerbild von Nachtwaechter
 
Registriert seit: 27.08.2007
Ort: meistens Hannover
Beiträge: 34
Eine Möglichkeit der Abhilfe (die allerdings ein Herumpfuschen im Source ist) habe ich hier beschrieben:

Lumières dans la nuit » Blog Archiv » Datenschutzproblem in WordPress 2.3
Nachtwaechter ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 23.09.2007, 22:01   #5 (permalink)
Putzlowitsch
PostRank: 10
 
Benutzerbild von Putzlowitsch
 
Registriert seit: 21.10.2006
Beiträge: 1.831
Unklar ist mir übrigens noch, wo und wann die Funktion überhaupt aufgerufen wird. Einen direkten Aufruf von wp_update_plugins konnte ich nirgends entdecken und auch das add_action( 'load-plugins.php', 'wp_update_plugins' ) bleibt ohne Wirkung, denn es gibt kein dazu passendes do_action. Auch eine 'load-plugins.php' scheint es nicht zu geben.

Gruß
Ingo
__________________
http://putzlowitsch.de WP 2.1.3 bei All-Inkl und Strato (schnurpsel.de)
Putzlowitsch ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 23.09.2007, 22:09   #6 (permalink)
jottlieb
WPD-Team
 
Benutzerbild von jottlieb
 
Registriert seit: 20.08.2005
Ort: Berlin
Beiträge: 9.867
/wp-admin/includes/update.php
__________________
Wordpress FAQ (Häufig gestellte Fragen) | Themepool
"Eine gut gestellte Frage ist schon halb beantwortet."
jottlieb ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 23.09.2007, 22:16   #7 (permalink)
Putzlowitsch
PostRank: 10
 
Benutzerbild von Putzlowitsch
 
Registriert seit: 21.10.2006
Beiträge: 1.831
Zitat:
Zitat von jottlieb Beitrag anzeigen
/wp-admin/includes/update.php
???
Ja da wird sie deklariert, aber wo wird sie aufgerufen? Kann ich ehrlich gesagt nicht finden (ich beziehe mich auf RC1)

Gruß
Ingo
__________________
http://putzlowitsch.de WP 2.1.3 bei All-Inkl und Strato (schnurpsel.de)
Putzlowitsch ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 23.09.2007, 22:25   #8 (permalink)
jottlieb
WPD-Team
 
Benutzerbild von jottlieb
 
Registriert seit: 20.08.2005
Ort: Berlin
Beiträge: 9.867
Zitat:
Zitat von Putzlowitsch Beitrag anzeigen
???
Ja da wird sie deklariert, aber wo wird sie aufgerufen? Kann ich ehrlich gesagt nicht finden (ich beziehe mich auf RC1)
Achso Sorry. Hab nur schnell zwischen Tür und Angel in den Beitrag geschaut.
Und kann dir leider bei der Frage nicht weiterhelfen.

Ich wollte das ja mal genauer unter die Lupe nehmen hab's aber nichmal geschafft den Traffic bei der Kommunkation mit api.wordpress.org zu sniffen geschweige denn durch ein remove_action oder add_action (auf eine eigene Funktion) die Funktion zu killen.
Eventull hat mir bei letzterem auch der Browsercache einen Streich gespielt.
__________________
Wordpress FAQ (Häufig gestellte Fragen) | Themepool
"Eine gut gestellte Frage ist schon halb beantwortet."
jottlieb ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 23.09.2007, 22:29   #9 (permalink)
Putzlowitsch
PostRank: 10
 
Benutzerbild von Putzlowitsch
 
Registriert seit: 21.10.2006
Beiträge: 1.831
Ja ist ja auch schon spät

Ich behaupte mal, die Funktion wird noch gar nicht aufgerufen, aber es ist ja auch nur die RC1. In der finalen 2.3 wird das sicher dann mit einem passenden add_action do_action an der vorgesehenen Stelle eingeklinkt.

Gruß
Ingo
__________________
http://putzlowitsch.de WP 2.1.3 bei All-Inkl und Strato (schnurpsel.de)
Putzlowitsch ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 23.09.2007, 22:32   #10 (permalink)
jottlieb
WPD-Team
 
Benutzerbild von jottlieb
 
Registriert seit: 20.08.2005
Ort: Berlin
Beiträge: 9.867
Zitat:
Zitat von Putzlowitsch Beitrag anzeigen
Ja ist ja auch schon spät

Ich behaupte mal, die Funktion wird noch gar nicht aufgerufen, aber es ist ja auch nur die RC1. In der finalen 2.3 wird das sicher dann mit einem passenden add_action do_action an der vorgesehenen Stelle eingeklinkt.
Doch, sie wird schon aufgerufen
Ich habe aus Spaß mal Akismet um 0.0.2 Versionen älter gemacht und schon kam die Meldung. Ich nutze die RC1-Build vom 21.9..
__________________
Wordpress FAQ (Häufig gestellte Fragen) | Themepool
"Eine gut gestellte Frage ist schon halb beantwortet."
jottlieb ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Antwort


Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge anzufügen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

vB Code ist An.
Smileys sind An.
[IMG] Code ist Aus.
HTML-Code ist Aus.
Trackbacks are An
Pingbacks are Aus
Refbacks are Aus


Alle Zeitangaben in WEZ +2. Es ist jetzt 06:53 Uhr.


Sponsoren:

Powered by vBulletin® Version 3.6.8 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Content Relevant URLs by vBSEO 3.0.0  — ImpressumEin Inpsyde.com Projekt