<?xml version="1.0" encoding="ISO-8859-1"?>
<?xml-stylesheet title="XSL_formatting" type="text/xsl" href="modules/News_FB/templates/user/rss.xsl" ?>
<rss version="2.0">

<channel>
<title>2F CMS - Die Homepage Software - einfache Bedienung - schnell zum Erfolg</title>
<link>http://www.2f-cms.com/</link>
<description>2F CMS - Neuigkeiten</description>
<language>de_DE</language>

 <docs>http://blogs.law.harvard.edu/tech/rss</docs> 
 <generator>2F CMS</generator> 
 <pubDate>Thu, 09 Sep 2010 04:59:18 +0200</pubDate> 
 <lastBuildDate>Thu, 09 Sep 2010 04:59:18 +0200</lastBuildDate> 
 <managingEditor>info@2f-cms.com</managingEditor> 
 <webMaster>info@2f-cms.com</webMaster> 
<item>
 <title>Sicherheitslücke in PHP</title>
 <pubDate>2006-10-09T11:38:36+01:00</pubDate>
 <description>Erneut gibt es eine Sicherheitswarnung f&amp;uuml;r die Skritsprache PHP (Hier bei Heise). Das 2F CMS ist, anders als viele andere Projekte,&amp;nbsp; auch hiervon wieder einmal nicht betroffen.</description>
 <link>http://www.2f-cms.com/beitrag_Sicherheitsl%25FCcke-in-PHP_477.html</link>
 <guid>http://www.2f-cms.com/beitrag_Sicherheitsl%25FCcke-in-PHP_477.html</guid>
 <author>2</author>
</item>

<item>
 <title>Vorsicht bei Backup-Tool</title>
 <pubDate>2006-07-30T11:38:36+01:00</pubDate>
 <description>Es gibt aktuell ein Problem mit dem DB Backup-Tool im 2F CMS: Je nach mySQL Version kann es fehlerhafte Dumps erzeugen. Es wird zur Zeit &amp;uuml;berarbeitet, wie bisher gilt aber die Empfehlung, DB Backups immer via phpmyadmin zu ziehen.</description>
 <link>http://www.2f-cms.com/beitrag_Vorsicht-bei-Backup%252BTool_468.html</link>
 <guid>http://www.2f-cms.com/beitrag_Vorsicht-bei-Backup%252BTool_468.html</guid>
 <author>2</author>
</item>

<item>
 <title>FCKEditor SecHole: 2F CMS nicht betroffen</title>
 <pubDate>2006-07-19T11:38:35+01:00</pubDate>
 <description>Zur Zeit macht ein Hinweis auf eine &amp;quot;Sicherheitsl&amp;uuml;cke&amp;quot; des FCKEditors die Runde und es wird schon gemutma&amp;szlig;t, dass jedes CMS, dass den FCKEditor einsetzt, diese L&amp;uuml;cke beinhaltet. Ich stelle kurz klar: Die aktuellen 2F CMS Downloads sind hiervon nicht betroffen, ich habe die entsprechenden Codezeilen vorausschauend schon vor Wochen umgeschrieben.</description>
 <link>http://www.2f-cms.com/beitrag_FCKEditor-SecHole%252B-2F-CMS-nicht-betroffen_466.html</link>
 <guid>http://www.2f-cms.com/beitrag_FCKEditor-SecHole%252B-2F-CMS-nicht-betroffen_466.html</guid>
 <author>2</author>
</item>

<item>
 <title>Artikel in PHP Professionell</title>
 <pubDate>2006-06-24T11:38:35+01:00</pubDate>
 <description>Ein Hinweis in eigener Sache: In der aktuellen &amp;quot;PHP Professionell&amp;quot; ist ein Artikel von mir zum Thema &amp;quot;PHP Sicherheit&amp;quot;, der sich auf meinen PHP Security Guide bezieht. Der PHP Security Guide ist kostenlos als PDF verf&amp;uuml;gbar. Ich danke dem Magzin f&amp;uuml;r diese M&amp;ouml;glichkeit, das Thema &amp;ouml;ffentlich zu machen - von anderen PHP-magazinen habe ich auf meinen umfassenden und auch beliebten PHP Security Guide bisher leider kein Feedback oder gar eine Meldung erhalten.</description>
 <link>http://www.2f-cms.com/beitrag_Artikel-in-PHP-Professionell_459.html</link>
 <guid>http://www.2f-cms.com/beitrag_Artikel-in-PHP-Professionell_459.html</guid>
 <author>2</author>
</item>

<item>
 <title>Intrusion Detection für PHP-Nuke</title>
 <pubDate>2006-06-07T11:38:34+01:00</pubDate>
 <description>Viele Benutzer scheuen die Migration von PHP-Nuke zum 2F CMS wegen des Arbeitsaufwands oder weil sie warten, bis es zu sp&amp;auml;t ist und die Seite gehackt wurde. Um dem entgegen zu gehen, steht nun etwas neues in unserer Angebotspalette: Die Intrusion Detection f&amp;uuml;r PHP-Nuke. Bei diesem Paket handelt es sich um ein Kombi-paket bestehend aus

    Die aus dem 2F CMS bekannte Intrusion Detection
    Die SQL Bereinigung
    Einbau der ID durch einen Mitarbeiter in ein bestehendes PHP-Nuke
    2F-CMS Nutzungslizenz

Sie erhalten also den Einbau der Intrusion-Detection in Ihre PHP-Nuke Seite und zus&amp;auml;tzlich die 2F-CMS Zugangsdaten samt Nutzungslizenz, so dass Sie jederzeit umsteigen und sich auf jeden Fall das 2F CMS schon einmal ansehen k&amp;ouml;nnen.  Das Ganze zum Paketpreis von 39 Euro inkl. USt. Alle Infos gibt es hier im Shop2F CMS Benutzer, die bereits eine 2F CMS Lizenz haben, finden im Shop ein entsprechendes Angebot nur &amp;uuml;ber den Einbau der Intrusion Detection in bestehende PHP-Nuke Seiten.</description>
 <link>http://www.2f-cms.com/beitrag_Intrusion-Detection-f%25FCr-PHP%252BNuke_451.html</link>
 <guid>http://www.2f-cms.com/beitrag_Intrusion-Detection-f%25FCr-PHP%252BNuke_451.html</guid>
 <author>2</author>
</item>

<item>
 <title>Pandasoft warnt vor Pay-per-Click Betrug</title>
 <pubDate>2006-06-03T11:38:34+01:00</pubDate>
 <description>Panda-Software warnt davor, dass es ganze Bot-Netze gibt, die Mi&amp;szlig;braucht werden k&amp;ouml;nne, um in betr&amp;uuml;gerishcer Absicht Klicks auf Links in Pay-per-Click Anzeigen zu erzeugen. Die Motivation hierzu kann vielf&amp;auml;ltig, immer aber negavtiv, sein.Link zum Artikel bei Panda-Soft</description>
 <link>http://www.2f-cms.com/beitrag_Pandasoft-warnt-vor-Pay%252Bper%252BClick-Betrug_446.html</link>
 <guid>http://www.2f-cms.com/beitrag_Pandasoft-warnt-vor-Pay%252Bper%252BClick-Betrug_446.html</guid>
 <author>2</author>
</item>

<item>
 <title>Sicherheitslehrgang im Internet</title>
 <pubDate>2006-06-03T11:38:34+01:00</pubDate>
 <description>Microsoft bietet einen Sicherheitslehrgang f&amp;uuml;r kleine Unternehmen in Form eines Fils im Internet an. Das Thema ist wichtig und gewinnt immer mehr an Beachtung - die idee ist nett und der Film geht nur 7 Minuten - einen Blick ist es sicherlich Wert:Link zum Film bei MicrosoftBeachten Sie die M&amp;ouml;glichkeit, sich direkt durch IM Concepts beraten zu lassen. In Notf&amp;auml;llen steht Ihnen unsere Hotline zur Verf&amp;uuml;gung.</description>
 <link>http://www.2f-cms.com/beitrag_Sicherheitslehrgang-im-Internet_448.html</link>
 <guid>http://www.2f-cms.com/beitrag_Sicherheitslehrgang-im-Internet_448.html</guid>
 <author>2</author>
</item>

<item>
 <title>PHP Security Guide überarbeitet</title>
 <pubDate>2006-05-20T11:38:33+01:00</pubDate>
 <description>Der PHP-Security-Guide hat sich allm&amp;auml;hlich zu einem Erfolg gemausert: In den letzten 2 Monaten 500 Downloads und eine Menge an Feedback dazu :) Ich habe mich daher nun entschlossen, den Guide zu aktualisieren und zu &amp;uuml;berarbeiten. Inzwischen umfasst er 40 Seiten und steht kostenlos hier zum Download: Download auf PHPReferenz.de. Eine Registrierung ist nicht notwendig. Ich freue mich weiterhin &amp;uuml;ber reges Lesen und Feedback.Bei der &amp;Uuml;berarbeitung des PHP-Security Guides habe ich aus den bisher 10 Grundregeln nun 12 gemacht. Hier die aktuelle Fassung der Regeln: 1)&amp;nbsp;&amp;nbsp;&amp;nbsp; Request-Variablen sind bei register_globals=on auch &amp;quot;normale&amp;quot; Variablen 2)&amp;nbsp;&amp;nbsp;&amp;nbsp; In ein include() geh&amp;ouml;ren keine REQUEST-Variablen 3)&amp;nbsp;&amp;nbsp;&amp;nbsp; In eine Ausgabe geh&amp;ouml;ren keine REQUEST-Variablen 4)&amp;nbsp;&amp;nbsp;&amp;nbsp; Wenn eine Ausgabe von REQUEST-Variablen n&amp;ouml;tig ist, an htmlspecialchars() denken 5)&amp;nbsp;&amp;nbsp;&amp;nbsp; Sessions zum Transport von Daten sind besser als REQUEST-Variablen 6)&amp;nbsp;&amp;nbsp;&amp;nbsp; Wenn Variablen nur einmal definiert werden sollen (etwa Konfigurationsdaten, besonders Pfade f&amp;uuml;r include()), sind Konstanten besser 7)&amp;nbsp;&amp;nbsp;&amp;nbsp; Daten sind spezifisch zu nutzen - die Unterschiede zwischen POST und GET sollten genutzt werden, nicht immer nur blind REQUEST 8)&amp;nbsp;&amp;nbsp;&amp;nbsp; REQUEST-Daten, die in einen Datenbankquery &amp;uuml;bernommen werden, m&amp;uuml;ssen validiert werden 9)&amp;nbsp;&amp;nbsp;&amp;nbsp; REQUEST-Daten haben nichts in Dateioperationen (fopen() etc.) zu suchen 10)&amp;nbsp;&amp;nbsp;&amp;nbsp; Variablen in globalem Kontext immer initialisieren und pr&amp;uuml;fen 11)&amp;nbsp;&amp;nbsp;&amp;nbsp; Bei dezentralen Dateien immer den Direktzugriff pr&amp;uuml;fen 12)&amp;nbsp;&amp;nbsp;&amp;nbsp; Traue keinen Benutzereingaben  Eine Erl&amp;auml;uterung der Regeln findet sich im kostenlosen PHP-Security-Guide, im Downloadbereich: Hier zu finden</description>
 <link>http://www.2f-cms.com/beitrag_PHP-Security-Guide-%25FCberarbeitet_440.html</link>
 <guid>http://www.2f-cms.com/beitrag_PHP-Security-Guide-%25FCberarbeitet_440.html</guid>
 <author>2</author>
</item>

<item>
 <title>Lücke im VWAR Modul</title>
 <pubDate>2006-04-07T11:38:32+01:00</pubDate>
 <description>Das beliebte und f&amp;uuml;r phpnuke als Modul vorliegende Skript &amp;quot;vwar&amp;quot; bietet eine Sicherheitsl&amp;uuml;cke, die einen Remote-Include anbietet. 
Ein Quickfix:In den Dateien include/get_header.php und include/get_footer.php direkt nach dem &amp;lt;?php diese Zeilen platzieren:

&amp;nbsp;unset($_GET['vwar_root']);&amp;nbsp;unset($_POST['vwar_root']);&amp;nbsp;unset($_COOKIE['vwar_root']);&amp;nbsp;&amp;nbsp;unset($_REQUEST['vwar_root']);

&amp;nbsp;Dazu habe ich auch ein Advisory von SecFocus vorliegen: http://www.securityfocus.com/bid/17358
Die von mir propagierte htaccess (http://www.2f-cms.com/article438.html) sch&amp;uuml;tzt zwar davor, doch nutzen scheinbar die meisten vwar User diese nicht, da das Modul dann nich vollst&amp;auml;ndig funktioniert. Daher nochmal von mir der Hinweis: Diese htaccess sofort einsetzen, dazu nochmal das hier lesen: http://www.2f-cms.com/beitrag_Sofort+htaccess+hinterlegen_461.html. Jedes Modul, das mit dieser htaccess nicht funktioniert ist immer ien potentielels SIcherheitsrisiko, dass erst getestet werden muss! Wer das selber nicht kann und einen Auftrag bei Cyllo scheut, sollte das jeweilige Modul gar nicht einsetzen! Das Risiko ist es jedenfalls nicht wert!
Dazu auch die Diskussion im Forum: http://www.laanix.de/showthread.php?t=4041</description>
 <link>http://www.2f-cms.com/beitrag_L%25FCcke-im-VWAR-Modul_426.html</link>
 <guid>http://www.2f-cms.com/beitrag_L%25FCcke-im-VWAR-Modul_426.html</guid>
 <author>2</author>
</item>

<item>
 <title>Sofort htaccess hinterlegen</title>
 <pubDate>2006-04-07T11:38:32+01:00</pubDate>
 <description>Nocheinmal, diesmal energisch an alle: Hinterlegt alle sofort die von mir beschriebene .htaccess Datei: http://www.2f-cms.com/article438.html
Wenn Module mit dieser htaccess nicht funktionieren, gelten die folgenden Regeln, die ihr ernst nehmen solltet:&amp;nbsp;

1) Jedes Modul, das damit nicht funktioniert, ist ein potentielles Sicherheitsloch und gerade ein Grund&amp;nbsp;die Datei&amp;nbsp;zu hinterlegen. Auf gar keinen Fall die htacces snicht nutzen, weil ein Modul damit nicht funktioniert.
&amp;nbsp;
2) Module die mit der htaccess nicht laufen m&amp;uuml;ssen einzeln abgeklopft werden. Wenn&amp;nbsp;man das nicht selber kann, ist das erst recht ein Grund diese Module nicht einzusetzen, aber auf keinen Fall ein Grund die htaccess zu l&amp;ouml;schen. Wahlweise kann man auch auf Cyllo (http://www.cyllo.com) einen kostenpflichtigen Auftrag zur Pr&amp;uuml;fung erteilen oder im Forum fragen ob es sich einer kostenlos ansieht - letzteres ist immer freiwillig!
&amp;nbsp;
3) Wahlweise kann man f&amp;uuml;r einzelne Module eine Ausnahme kreieren, was aber nur eine tempor&amp;auml;re L&amp;ouml;sung ist und maximal 7 Tage Einsatz finden sollte. So kann in jedem Modul, in dem direkt auf PHP Dateien zugegriffen werden soll, einfach eine weitere htaccess mit diesem Inhalt platziert werden:
&amp;nbsp;
&amp;nbsp;&amp;nbsp; &amp;lt;filesmatch &amp;quot;.php$&amp;quot;&amp;gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;allow from all&amp;nbsp;&amp;nbsp; &amp;lt;/filesmatch&amp;gt;&amp;nbsp;
&amp;nbsp;
Am Ende unterl&amp;auml;uft das aber den Schutz.

Macht das endlich! Bei solchen L&amp;uuml;cken sch&amp;uuml;tzt keine Intrusion Detection, da die Skripte ja direkt aufgerufen werden - es sind somit funktional gesehen eigenst&amp;auml;ndige Skripte und keine Module. Auch wenn es nervt: Schmeisst die Module runter, ansonsten ist es nur eine Frage der ZEit bis eine Seite gehackt wird.

Dazu auch im Forum: http://www.laanix.de/showthread.php?p=22088</description>
 <link>http://www.2f-cms.com/beitrag_Sofort-htaccess-hinterlegen_427.html</link>
 <guid>http://www.2f-cms.com/beitrag_Sofort-htaccess-hinterlegen_427.html</guid>
 <author>2</author>
</item>

</channel>
</rss>