Sg. Kundinnen und Kunden,
bis zur Version 0.9.33.1 des froxlor Web-Panels gibt es eine Informations-Sicherheitslücke, konkret kann über einen meist ungeschützten Pfad ein Teil des oder das vollständige Datenbank-Kennwort der Web-Panel-Applikation ausgelesen werden.
Wir haben die Situation wie folgt analysiert:
Damit ist kein direkter Angriff auf das System möglich, aber über einen eventuell ebenfalls ungeschützten Zugriff auf zB phpMyAdmin am Server oder andere Datenbankschnittstellen wäre eventuell ein Logon an die Datenbank und damit Datenmanipulation am Web-Panel möglich.
Daher empfehlen wir drei Dinge:
a) Update auf die aktuelle V0.9.33.2, welche das Sicherheitsupdate beinhaltet.
b) bereinigen Sie die sql-error.log Datei(en) (meist unter /var/www/froxlor/logs zu finden)
c) zweistufige Authentifizierung für den Zugriff auf phpMyAdmin und das Web-Panel aktivieren.
Sollten Sie dabei Hilfe benötigen, überprüfen Sie bitte zuerst Ihre installierte Froxlor-Version und geben Sie uns dann an support(a)kapper.net bekannt, welche der drei obigen Maßnahmen (a,b,c) wir für Ihr System treffen sollen und besonders auch den oder die Hosts, welche wir bearbeiten sollen.
Mit freundlichen Grüßen,
Ihr support(a)kapper.net.