<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
<atom:link href="http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/?rss" rel="self" type="application/rss+xml" />
<title>DunLog - Bezpečnostní díra v Drupalu</title>
	<link>http://blog.milde.cz</link>
	<description>Smrt není problém, život bez smyslu je</description>
	<language>Cs</language>
	<generator>Nors 4.3.3</generator>
	<copyright>2010</copyright>
	<lastBuildDate>Thu, 09 Sep 2010 12:03:20 +0200</lastBuildDate>

	<webMaster>daniel@milde.cz (Daniel Milde)</webMaster>

		<item>
		<title>OndroNR</title>
		<link>http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/#post716</link>
		<guid>http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/#post716</guid>
		<description><![CDATA[a je velky problem ked si utocnik stiahne skript, ktory je bezne dostupny?
]]></description>
		<pubDate>Sun, 07 Oct 2007 21:04:38 +0200</pubDate>
		</item>

		<item>
		<title>Dundee</title>
		<link>http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/#post717</link>
		<guid>http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/#post717</guid>
		<description><![CDATA[Za beznych podminek to velky problem neni. Ve chvili, kdy si ale uzivatel Drupal upravi, tak to problem byt muze. Mimoto je volne zobrazitelny napr. i soubor profilu. 
Libilo by se ti, kdyby se ti nekdo hrabal ve zdrojacich a bez svoleni cetl tvoje nastaveni a upravy?

Nerikam, ze tato chyba umoznuje Drupal napadnout. Pouze upozornuji na to, ze v Drupalu je pouzita technika, ktera uz se peknych par let nepouziva, protoze je brana za nebezpecnou. Fakt, ze z ni primo nevyplyvaji rizika (protoze hesla jsou jinde), jeste neznamena, ze je to v poradku. I potencionalni riziko je riziko. A je zbytecne tam to riziko ponechavat, kdyz naprava je velmi jednoducha.
]]></description>
		<pubDate>Mon, 08 Oct 2007 00:36:06 +0200</pubDate>
		</item>

		<item>
		<title>OndroNR</title>
		<link>http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/#post718</link>
		<guid>http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/#post718</guid>
		<description><![CDATA[no, ja som z toho profile suboru moc nevycital. prinajhorsom ho mozem premenovat na .php a v .profile includovat .php.. pozeram ze drupal 6 beta 1 je na tom rovnako..
]]></description>
		<pubDate>Mon, 08 Oct 2007 15:22:02 +0200</pubDate>
		</item>

		<item>
		<title>Dundee</title>
		<link>http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/#post719</link>
		<guid>http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/#post719</guid>
		<description><![CDATA[Nejde o to, ze tam zrovna nic clovek nevycte. Je to proste spatne koncepcne. Zdrojaky by proste nemely byt zobrazitelne, neni k tomu zadny duvod. Naopak duvodu, proc je nezobrazovat, je spoustu. Divim se, ze vec, ktera se bezne uz nekolik let nedela, se muze objevit v takovemto RS.
]]></description>
		<pubDate>Wed, 10 Oct 2007 01:08:50 +0200</pubDate>
		</item>

		<item>
		<title>trta</title>
		<link>http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/#post727</link>
		<guid>http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/#post727</guid>
		<description><![CDATA[na soubory ve slozce include by uzivatel potazmo vyvojar modulu nemel vubec sahat. drupal poskytuje hodne velky moznosti, co se rozsirovani tyka a menit neco v jadru je samo o sobe vec dost nekoncepcni... pokud nekdo chce videt zdrojaky jadra drupalu, muze si je prece stahnout a prostudovat do libosti. navic mi prijde, ze uzivatel, ktery se hrabe v .htaccess (Co když si uživatel řádek s konfigurací smaže?) by mel  mit dost znalosti na to, aby vedel, jaka rizika to muze mit. hranice sebebebzpecnejsiho systemu koncej tam, kde si uzivatel necha heslo k nemu v praci u pocitace na papirku...
Na tento komentář odpověděl [6] Dundee]]></description>
		<pubDate>Thu, 25 Oct 2007 12:23:08 +0200</pubDate>
		</item>

		<item>
		<title>Dundee</title>
		<link>http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/#post728</link>
		<guid>http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/#post728</guid>
		<description><![CDATA[#5 trta: Tvoje argumenty chapu a uznavam, ze jsou opodstatnene. 
Osobne mi ale prijde, ze kazdy system by mel mit zdrojaky pred uzivateli skryte. Proc zbytecne vytvaret potencionalni bezpecnostni nedostatek, kdyz jeho odstraneni nic nestoji? Nechavat pripony jako .inc mi prijde jako uplne zbytecny krok/riziko. Myslim si, ze nahrazovat je priponou .inc.php je proste otazka dobrych mravu :)
Na tento komentář odpověděl [7] Havran]]></description>
		<pubDate>Fri, 26 Oct 2007 15:42:10 +0200</pubDate>
		</item>

		<item>
		<title>Havran</title>
		<link>http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/#post746</link>
		<guid>http://blog.milde.cz/post/154-bezpecnostni-dira-v-drupalu/#post746</guid>
		<description><![CDATA[#6 Dundee:  *joke* Tak to potom navrhujem zrusit OpenSource ;) Ale seriozne - natom probleme nieco jepokial si naprogramujem vlastny modul... Zaujemca o jeho zdrojaky by vsak musel vediet jeho meno a meno suboru...
Na druhu stranu kto to mysli z webom na Drupale seriozne snazi sa mat taky hosting co mu v pouzivani .htaccess vyjde v ustrety. No a obycajny pouzivatelia typu 'jeej vsetci pisu aky je ten drupal skvely tak si ho aj ja dam na wz.cz) neprogramuju vlastne moduly.
]]></description>
		<pubDate>Wed, 07 Nov 2007 08:16:18 +0100</pubDate>
		</item></channel>
</rss>
