<?xml version="1.0" encoding="ISO-8859-1"?>
<?xml-stylesheet title="XSL_formatting" type="text/xsl" href="modules/News_FB/templates/user/rss.xsl" ?>
<rss version="2.0">

<channel>
<title>2F CMS - Die Homepage Software - einfache Bedienung - schnell zum Erfolg</title>
<link>http://www.2f-cms.com/</link>
<description>2F CMS - Neuigkeiten</description>
<language>de_DE</language>

 <docs>http://blogs.law.harvard.edu/tech/rss</docs> 
 <generator>2F CMS</generator> 
 <pubDate>Thu, 09 Sep 2010 04:44:48 +0200</pubDate> 
 <lastBuildDate>Thu, 09 Sep 2010 04:44:48 +0200</lastBuildDate> 
 <managingEditor>info@2f-cms.com</managingEditor> 
 <webMaster>info@2f-cms.com</webMaster> 
<item>
 <title>Google spricht jetzt direkt mit Webmastern</title>
 <pubDate>2007-07-30T11:38:38+01:00</pubDate>
 <description>Jetzt spricht Google direkt mit dem Webmaster &amp;uuml;ber die Google Webmaster Tools -&amp;nbsp;&amp;nbsp;z.B. bekommt man auf diesem Wege Nachrichten, bei Verst&amp;ouml;&amp;szlig;en gegen die&amp;nbsp;Richtlinien f&amp;uuml;r Webmaster.&amp;nbsp;
Sicher auch eine Reaktion auf den SPAM der angeblich vom Google Search Quality Team kam (siehe unsere News vom 20. Juni 2007 - Angeblicher SPAM von Google Search Quality Team.</description>
 <link>http://www.2f-cms.com/beitrag_Google-spricht-jetzt-direkt-mit-Webmastern_504.html</link>
 <guid>http://www.2f-cms.com/beitrag_Google-spricht-jetzt-direkt-mit-Webmastern_504.html</guid>
</item>

<item>
 <title>Angeblicher SPAM von Google Search Quality Team</title>
 <pubDate>2007-06-20T11:38:38+01:00</pubDate>
 <description>Scheinbar geht es wieder los - Heute morgen haben mich einige Anfragen (per Mail und &amp;uuml;ber das Forum Laanix erreicht) - ob es sich bei der Mail von: Google Search Quality Team um eine echte Mail von Google handelt.
Ich kann das nat&amp;uuml;rlich nicht mit 100% Sicherheit mit einem Nein beantworten. Aber bei den bisherigen F&amp;auml;llen spricht alles daf&amp;uuml;r, dass es sich um SPAM handelt.</description>
 <link>http://www.2f-cms.com/beitrag_Angeblicher-SPAM-von-Google-Search-Quality-Team_503.html</link>
 <guid>http://www.2f-cms.com/beitrag_Angeblicher-SPAM-von-Google-Search-Quality-Team_503.html</guid>
</item>

<item>
 <title>Sicherheitslücke in PHP</title>
 <pubDate>2006-10-09T11:38:36+01:00</pubDate>
 <description>Erneut gibt es eine Sicherheitswarnung f&amp;uuml;r die Skritsprache PHP (Hier bei Heise). Das 2F CMS ist, anders als viele andere Projekte,&amp;nbsp; auch hiervon wieder einmal nicht betroffen.</description>
 <link>http://www.2f-cms.com/beitrag_Sicherheitsl%25FCcke-in-PHP_477.html</link>
 <guid>http://www.2f-cms.com/beitrag_Sicherheitsl%25FCcke-in-PHP_477.html</guid>
 <author>2</author>
</item>

<item>
 <title>FCKEditor SecHole: 2F CMS nicht betroffen</title>
 <pubDate>2006-07-19T11:38:35+01:00</pubDate>
 <description>Zur Zeit macht ein Hinweis auf eine &amp;quot;Sicherheitsl&amp;uuml;cke&amp;quot; des FCKEditors die Runde und es wird schon gemutma&amp;szlig;t, dass jedes CMS, dass den FCKEditor einsetzt, diese L&amp;uuml;cke beinhaltet. Ich stelle kurz klar: Die aktuellen 2F CMS Downloads sind hiervon nicht betroffen, ich habe die entsprechenden Codezeilen vorausschauend schon vor Wochen umgeschrieben.</description>
 <link>http://www.2f-cms.com/beitrag_FCKEditor-SecHole%252B-2F-CMS-nicht-betroffen_466.html</link>
 <guid>http://www.2f-cms.com/beitrag_FCKEditor-SecHole%252B-2F-CMS-nicht-betroffen_466.html</guid>
 <author>2</author>
</item>

<item>
 <title>Artikel in PHP Professionell</title>
 <pubDate>2006-06-24T11:38:35+01:00</pubDate>
 <description>Ein Hinweis in eigener Sache: In der aktuellen &amp;quot;PHP Professionell&amp;quot; ist ein Artikel von mir zum Thema &amp;quot;PHP Sicherheit&amp;quot;, der sich auf meinen PHP Security Guide bezieht. Der PHP Security Guide ist kostenlos als PDF verf&amp;uuml;gbar. Ich danke dem Magzin f&amp;uuml;r diese M&amp;ouml;glichkeit, das Thema &amp;ouml;ffentlich zu machen - von anderen PHP-magazinen habe ich auf meinen umfassenden und auch beliebten PHP Security Guide bisher leider kein Feedback oder gar eine Meldung erhalten.</description>
 <link>http://www.2f-cms.com/beitrag_Artikel-in-PHP-Professionell_459.html</link>
 <guid>http://www.2f-cms.com/beitrag_Artikel-in-PHP-Professionell_459.html</guid>
 <author>2</author>
</item>

<item>
 <title>Sicherheitslehrgang im Internet</title>
 <pubDate>2006-06-03T11:38:34+01:00</pubDate>
 <description>Microsoft bietet einen Sicherheitslehrgang f&amp;uuml;r kleine Unternehmen in Form eines Fils im Internet an. Das Thema ist wichtig und gewinnt immer mehr an Beachtung - die idee ist nett und der Film geht nur 7 Minuten - einen Blick ist es sicherlich Wert:Link zum Film bei MicrosoftBeachten Sie die M&amp;ouml;glichkeit, sich direkt durch IM Concepts beraten zu lassen. In Notf&amp;auml;llen steht Ihnen unsere Hotline zur Verf&amp;uuml;gung.</description>
 <link>http://www.2f-cms.com/beitrag_Sicherheitslehrgang-im-Internet_448.html</link>
 <guid>http://www.2f-cms.com/beitrag_Sicherheitslehrgang-im-Internet_448.html</guid>
 <author>2</author>
</item>

<item>
 <title>PHP Security Guide überarbeitet</title>
 <pubDate>2006-05-20T11:38:33+01:00</pubDate>
 <description>Der PHP-Security-Guide hat sich allm&amp;auml;hlich zu einem Erfolg gemausert: In den letzten 2 Monaten 500 Downloads und eine Menge an Feedback dazu :) Ich habe mich daher nun entschlossen, den Guide zu aktualisieren und zu &amp;uuml;berarbeiten. Inzwischen umfasst er 40 Seiten und steht kostenlos hier zum Download: Download auf PHPReferenz.de. Eine Registrierung ist nicht notwendig. Ich freue mich weiterhin &amp;uuml;ber reges Lesen und Feedback.Bei der &amp;Uuml;berarbeitung des PHP-Security Guides habe ich aus den bisher 10 Grundregeln nun 12 gemacht. Hier die aktuelle Fassung der Regeln: 1)&amp;nbsp;&amp;nbsp;&amp;nbsp; Request-Variablen sind bei register_globals=on auch &amp;quot;normale&amp;quot; Variablen 2)&amp;nbsp;&amp;nbsp;&amp;nbsp; In ein include() geh&amp;ouml;ren keine REQUEST-Variablen 3)&amp;nbsp;&amp;nbsp;&amp;nbsp; In eine Ausgabe geh&amp;ouml;ren keine REQUEST-Variablen 4)&amp;nbsp;&amp;nbsp;&amp;nbsp; Wenn eine Ausgabe von REQUEST-Variablen n&amp;ouml;tig ist, an htmlspecialchars() denken 5)&amp;nbsp;&amp;nbsp;&amp;nbsp; Sessions zum Transport von Daten sind besser als REQUEST-Variablen 6)&amp;nbsp;&amp;nbsp;&amp;nbsp; Wenn Variablen nur einmal definiert werden sollen (etwa Konfigurationsdaten, besonders Pfade f&amp;uuml;r include()), sind Konstanten besser 7)&amp;nbsp;&amp;nbsp;&amp;nbsp; Daten sind spezifisch zu nutzen - die Unterschiede zwischen POST und GET sollten genutzt werden, nicht immer nur blind REQUEST 8)&amp;nbsp;&amp;nbsp;&amp;nbsp; REQUEST-Daten, die in einen Datenbankquery &amp;uuml;bernommen werden, m&amp;uuml;ssen validiert werden 9)&amp;nbsp;&amp;nbsp;&amp;nbsp; REQUEST-Daten haben nichts in Dateioperationen (fopen() etc.) zu suchen 10)&amp;nbsp;&amp;nbsp;&amp;nbsp; Variablen in globalem Kontext immer initialisieren und pr&amp;uuml;fen 11)&amp;nbsp;&amp;nbsp;&amp;nbsp; Bei dezentralen Dateien immer den Direktzugriff pr&amp;uuml;fen 12)&amp;nbsp;&amp;nbsp;&amp;nbsp; Traue keinen Benutzereingaben  Eine Erl&amp;auml;uterung der Regeln findet sich im kostenlosen PHP-Security-Guide, im Downloadbereich: Hier zu finden</description>
 <link>http://www.2f-cms.com/beitrag_PHP-Security-Guide-%25FCberarbeitet_440.html</link>
 <guid>http://www.2f-cms.com/beitrag_PHP-Security-Guide-%25FCberarbeitet_440.html</guid>
 <author>2</author>
</item>

<item>
 <title>Sicherheitskonzept überarbeitet</title>
 <pubDate>2006-05-01T11:38:33+01:00</pubDate>
 <description>Das Sicherheitskonzept des 2F CMS wurde &amp;uuml;berarbeitet - bisher basierte die Sicherheit des 2F CMS auf drei S&amp;auml;ulen, nun sind es (in der Version 2.0) vier:Die Intrusion DetectionSQL BereinigungIntegrit&amp;auml;tspr&amp;uuml;fungAktualit&amp;auml;tNeu ist das Konzept der internen Integrit&amp;auml;tspr&amp;uuml;fung - das System pr&amp;uuml;ft regelm&amp;auml;ssig seine Dateien selbst, um direkte &amp;Auml;nderungen zu erkennen und sofort bei einer ge&amp;auml;nderten Datei den Administrator zu benachrichtigen. Wahlweise kann der kostenlose Cyllo-Service genutzt werden: Im 2F CMS kann aktiviert werden, das bei Angriffsverdacht Cyllo per Mail informiert wird, damit schnellstm&amp;ouml;glich die Seite gepr&amp;uuml;ft und ggfs. der Webmaster kontaktiert werden kann.Dabei arbeitet das 2F CMS wieder dynamisch: Es werden zum einen die Dateien auf dem Server regelm&amp;auml;ssig gepr&amp;uuml;ft. Weiterhin wird die Ausgabe st&amp;auml;ndig &amp;uuml;berwacht und bei pl&amp;ouml;tzlicher, scheinbar unauthorisierter &amp;Auml;nderung, eine Warnung abgegeben. Sollte &amp;uuml;ber den Server beschreibbare Dateien, wie etwa die Config-Dateien, ver&amp;auml;ndert werden, erkennt das System das nicht nur, sondern verwirft diese Dateien und nutzt erstmal systeminterne Backups. Defacement-Angriffe, die &amp;uuml;ber Server laufen, haben es damit im 2F CMS ab der 2.0 erheblich schwerer.Der Bereich Sicherheit wurde entsprechend aktualisiert: http://www.2f-cms.com/content-seite-6-2F+CMS.html</description>
 <link>http://www.2f-cms.com/beitrag_Sicherheitskonzept-%25FCberarbeitet_435.html</link>
 <guid>http://www.2f-cms.com/beitrag_Sicherheitskonzept-%25FCberarbeitet_435.html</guid>
 <author>2</author>
</item>

<item>
 <title>Lücke im VWAR Modul</title>
 <pubDate>2006-04-07T11:38:32+01:00</pubDate>
 <description>Das beliebte und f&amp;uuml;r phpnuke als Modul vorliegende Skript &amp;quot;vwar&amp;quot; bietet eine Sicherheitsl&amp;uuml;cke, die einen Remote-Include anbietet. 
Ein Quickfix:In den Dateien include/get_header.php und include/get_footer.php direkt nach dem &amp;lt;?php diese Zeilen platzieren:

&amp;nbsp;unset($_GET['vwar_root']);&amp;nbsp;unset($_POST['vwar_root']);&amp;nbsp;unset($_COOKIE['vwar_root']);&amp;nbsp;&amp;nbsp;unset($_REQUEST['vwar_root']);

&amp;nbsp;Dazu habe ich auch ein Advisory von SecFocus vorliegen: http://www.securityfocus.com/bid/17358
Die von mir propagierte htaccess (http://www.2f-cms.com/article438.html) sch&amp;uuml;tzt zwar davor, doch nutzen scheinbar die meisten vwar User diese nicht, da das Modul dann nich vollst&amp;auml;ndig funktioniert. Daher nochmal von mir der Hinweis: Diese htaccess sofort einsetzen, dazu nochmal das hier lesen: http://www.2f-cms.com/beitrag_Sofort+htaccess+hinterlegen_461.html. Jedes Modul, das mit dieser htaccess nicht funktioniert ist immer ien potentielels SIcherheitsrisiko, dass erst getestet werden muss! Wer das selber nicht kann und einen Auftrag bei Cyllo scheut, sollte das jeweilige Modul gar nicht einsetzen! Das Risiko ist es jedenfalls nicht wert!
Dazu auch die Diskussion im Forum: http://www.laanix.de/showthread.php?t=4041</description>
 <link>http://www.2f-cms.com/beitrag_L%25FCcke-im-VWAR-Modul_426.html</link>
 <guid>http://www.2f-cms.com/beitrag_L%25FCcke-im-VWAR-Modul_426.html</guid>
 <author>2</author>
</item>

<item>
 <title>Sofort htaccess hinterlegen</title>
 <pubDate>2006-04-07T11:38:32+01:00</pubDate>
 <description>Nocheinmal, diesmal energisch an alle: Hinterlegt alle sofort die von mir beschriebene .htaccess Datei: http://www.2f-cms.com/article438.html
Wenn Module mit dieser htaccess nicht funktionieren, gelten die folgenden Regeln, die ihr ernst nehmen solltet:&amp;nbsp;

1) Jedes Modul, das damit nicht funktioniert, ist ein potentielles Sicherheitsloch und gerade ein Grund&amp;nbsp;die Datei&amp;nbsp;zu hinterlegen. Auf gar keinen Fall die htacces snicht nutzen, weil ein Modul damit nicht funktioniert.
&amp;nbsp;
2) Module die mit der htaccess nicht laufen m&amp;uuml;ssen einzeln abgeklopft werden. Wenn&amp;nbsp;man das nicht selber kann, ist das erst recht ein Grund diese Module nicht einzusetzen, aber auf keinen Fall ein Grund die htaccess zu l&amp;ouml;schen. Wahlweise kann man auch auf Cyllo (http://www.cyllo.com) einen kostenpflichtigen Auftrag zur Pr&amp;uuml;fung erteilen oder im Forum fragen ob es sich einer kostenlos ansieht - letzteres ist immer freiwillig!
&amp;nbsp;
3) Wahlweise kann man f&amp;uuml;r einzelne Module eine Ausnahme kreieren, was aber nur eine tempor&amp;auml;re L&amp;ouml;sung ist und maximal 7 Tage Einsatz finden sollte. So kann in jedem Modul, in dem direkt auf PHP Dateien zugegriffen werden soll, einfach eine weitere htaccess mit diesem Inhalt platziert werden:
&amp;nbsp;
&amp;nbsp;&amp;nbsp; &amp;lt;filesmatch &amp;quot;.php$&amp;quot;&amp;gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;allow from all&amp;nbsp;&amp;nbsp; &amp;lt;/filesmatch&amp;gt;&amp;nbsp;
&amp;nbsp;
Am Ende unterl&amp;auml;uft das aber den Schutz.

Macht das endlich! Bei solchen L&amp;uuml;cken sch&amp;uuml;tzt keine Intrusion Detection, da die Skripte ja direkt aufgerufen werden - es sind somit funktional gesehen eigenst&amp;auml;ndige Skripte und keine Module. Auch wenn es nervt: Schmeisst die Module runter, ansonsten ist es nur eine Frage der ZEit bis eine Seite gehackt wird.

Dazu auch im Forum: http://www.laanix.de/showthread.php?p=22088</description>
 <link>http://www.2f-cms.com/beitrag_Sofort-htaccess-hinterlegen_427.html</link>
 <guid>http://www.2f-cms.com/beitrag_Sofort-htaccess-hinterlegen_427.html</guid>
 <author>2</author>
</item>

</channel>
</rss>