Security!!! Older releases of phpwcms <1.3 and Spaw

post released sites here made with phpwcms

Security!!! Older releases of phpwcms <1.3 and Spaw

Postby Oliver Georgi on Sun Feb 24, 2008 10:21

Just a warning again because I got a lot of emails related to this where older releases of phpwcms were hacked by using leaks in Spaw.

  • Check that you have register_globals set off - check phpinfo() - link in admin section of phpwcms!!!
    If register_globals is ON take the .htaccess file inside the attached zip archive and upload it to your web root.
    If you still have an .htaccess file in use put in the following line:
    Code: Select all
    php_flag register_globals Off

    If this is not wroking contact your server admin and tell him to disable this for you by default.
  • Additional check if you have Spaw WYSIWYG editor in use - there was a very big security problem in phpwcms < 1.3.
    Delete it if you can - placed in include/inc_ext/spaw* and use FCKeditor or use an updated release of Spaw or contact me for a fix.

Oliver
You do not have the required permissions to view the files attached to this post.
Oliver Georgi | phpwcms Developer
Hegerplatz 7, 06846 Dessau, Germany
phpwcms | webverbund.de | LinkedIn | XING
User avatar
Oliver Georgi
Site Admin
 
Posts: 6284
Joined: Fri Oct 03, 2003 20:22
Location: Dessau

Re: Older releases of phpwcms <1.3

Postby rushclub on Wed Feb 27, 2008 06:46

hallo oliver,

reicht es auch, wenn ich den spaw lösche?
wenn ich die .htaccess-datei auf den server packe bekomme ich nen internal server error.

rush
3 (!) Jahre warten reichen mir. Ich bin erst mal weg.
rushclub
 
Posts: 915
Joined: Tue Feb 17, 2004 17:52

Re: Older releases of phpwcms <1.3

Postby Oliver Georgi on Wed Feb 27, 2008 07:00

Yes, also possible to delete the spaw folder if not in use.

And if you got an error when opening your website using a .htaccess file please contact your server admin and ask for setting register_globals Off by default for your account. That's PHP's default since 5 (or so) years.

Oliver
Oliver Georgi | phpwcms Developer
Hegerplatz 7, 06846 Dessau, Germany
phpwcms | webverbund.de | LinkedIn | XING
User avatar
Oliver Georgi
Site Admin
 
Posts: 6284
Joined: Fri Oct 03, 2003 20:22
Location: Dessau

Re: Older releases of phpwcms <1.3

Postby EFabian on Wed Feb 27, 2008 09:51

Hallo,

wenn .htaccess nicht funktioniert (wie bei mir) kann man auch eine php.ini verwenden.

Code: Select all
register_globals = off


soweit ich weis, muss die php.ini in alle verzeichnisse kopiert werden wo ein php script ist - das root verzeichnis reicht nicht.

Gruß
EFabian
 
Posts: 62
Joined: Sun Mar 26, 2006 10:57

Re: Older releases of phpwcms <1.3

Postby Oliver Georgi on Wed Feb 27, 2008 11:09

EFabian wrote:Hallo,

wenn .htaccess nicht funktioniert (wie bei mir) kann man auch eine php.ini verwenden.

Code: Select all
register_globals = off


soweit ich weis, muss die php.ini in alle verzeichnisse kopiert werden wo ein php script ist - das root verzeichnis reicht nicht.

Gruß


Das unterstützt nicht unbedingt jeder Provider und ist auch nicht der Standard! Von daher ist davon abzuraten. Bitte immer an den jeweiligen Provider wenden.

Ich gebe hier nur die eher "allgemeinen" Hinweise. Also bitte keine providerspezifischen Lösungen anbieten!

Und wenn ich diesen Thread in English halte, dann bitte nicht deutsch hier hineinposten!

Oliver
Oliver Georgi | phpwcms Developer
Hegerplatz 7, 06846 Dessau, Germany
phpwcms | webverbund.de | LinkedIn | XING
User avatar
Oliver Georgi
Site Admin
 
Posts: 6284
Joined: Fri Oct 03, 2003 20:22
Location: Dessau

Re: Older releases of phpwcms <1.3

Postby rushclub on Wed Feb 27, 2008 12:51

oh sorry - thank you ;)

rush
3 (!) Jahre warten reichen mir. Ich bin erst mal weg.
rushclub
 
Posts: 915
Joined: Tue Feb 17, 2004 17:52


Return to sites you are proud of (made with phpwcms only)

Who is online

Users browsing this forum: Alexa [Bot] and 0 guests