{"id":2549,"date":"2012-05-25T16:12:04","date_gmt":"2012-05-25T15:12:04","guid":{"rendered":"http:\/\/www.cms-content-migration.de\/?p=2549"},"modified":"2016-04-20T06:19:02","modified_gmt":"2016-04-20T04:19:02","slug":"us-cert-warnt-vor-schwerer-sicherheitsluecke-in-dotcms","status":"publish","type":"post","link":"https:\/\/www.media-deluxe.de\/blog\/2012\/05\/us-cert-warnt-vor-schwerer-sicherheitsluecke-in-dotcms\/","title":{"rendered":"US-CERT warnt vor schwerer Sicherheitsl\u00fccke in dotCMS"},"content":{"rendered":"<div class=\"teaserimg\"><img loading=\"lazy\" decoding=\"async\" class=\"alignleft\" title=\"Update NOW!\" src=\"\/_imag\/update-now-dotcms.png\" alt=\"Update NOW!\" width=\"60\" height=\"45\" \/><\/div>\n<div><strong class=\"abstract\">Das US-CERT gab heute eine Sicherheitswarnung f\u00fcr dotCMS 1.9 (\u201eund m\u00f6glicherweise fr\u00fchere Versionen\u201d) heraus, da es eine Verwundbarkeit aufweist, die es Usern ohne entsprechende Rechte erm\u00f6glicht, b\u00f6sartige Templates mit beliebigem Java-Code zu erzeugen und m\u00f6glicherweise sogar die Kontrolle \u00fcber den Server zu \u00fcbernehmen. <!--more--><\/strong><\/div>\n<p>Zun\u00e4chst einmal k\u00f6nnte man denken, diese Sicherheitswarnung sei Schnee von gestern, da die 2010 erschienene Version dotCMS 1.9 l\u00e4ngst \u00fcberholt ist. Allerdings ist die Angelegenheit nicht so eindeutig bzw. wohl vom Computer Emergency Response Team lediglich ungeschickt formuliert, denn laut derselben Mitteilung wird die Verwundbarkeit erst mit den Versionen 1.9.5.1 oder 2.0.1 beseitigt (\u201edotCMS version 1.9.5.1 or 2.0.1 and later address these vulnerabilities\u201d). Ein Blick auf die aktuellen Download-Versionen zeigt, dass diese Releases tats\u00e4chlich existieren (dotCMS 2.0.1 und 1.9.5.1 jeweils mit Datum vom 22.5.2012):<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-2553\" style=\"border: 1px solid black;\" title=\"dotCMS Downloads\" src=\"https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/05\/dotcms-downloads.png\" alt=\"dotCMS Downloads\" width=\"509\" height=\"279\" srcset=\"https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/05\/dotcms-downloads.png 509w, https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/05\/dotcms-downloads-300x164.png 300w\" sizes=\"auto, (max-width: 509px) 100vw, 509px\" \/><\/p>\n<p>Was offenbar v\u00f6llig fehlt, sind die entsprechenden Release-Mitteilungen von dotCMS bzw. Hinweise auf die Sicherheitsl\u00fccke. \u201eWhat&#8217;s New\u201d von heute erw\u00e4hnt nichts in dieser Richtung:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-2571\" style=\"border: 1px solid black;\" title=\"dotCMS - What's New?\" src=\"https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/05\/dotcms-whatsnew.png\" alt=\"dotCMS - What's New?\" width=\"359\" height=\"365\" \/><\/p>\n<p>Eine offizielle Release-Mitteilung f\u00fcr 1.9.5.1 oder 2.0.1 kam mir auch in den RSS-Feeds von dotCMS nicht unter die Augen, weder in den News\/Press-Releases, noch im Team-Blog bzw. im Newsletter-Feed. Der dotCMS News\/Press Release-Feed, Stand heute, 17 Uhr:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-2560\" title=\"dotCMS-Feed\" src=\"https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/05\/dotcms-rss.png\" alt=\"dotCMS-Feed\" width=\"424\" height=\"180\" srcset=\"https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/05\/dotcms-rss.png 424w, https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/05\/dotcms-rss-300x127.png 300w\" sizes=\"auto, (max-width: 424px) 100vw, 424px\" \/><\/p>\n<p>In den dotCMS-Tweets findet sich mit Datum vom 23.5. kleinlaut die Meldung \u201edotCMS 2.0.1 has been released today.\u201d, jedoch ohne Hinweis auf eine Sicherheitsschwachstelle.<\/p>\n<p>Nach langem Suchen schlie\u00dflich findet man im Changelog die Erw\u00e4hnung der Versionen 1.9.5.1 und 2.0.1, jeweils mit dem Hinweis \u201eAddresses 2 security concerns with being able to shell in dotCMS via XSLT and from Velocity\u201d. &#8211; Alles in allem nicht gerade ein Handling schwerer Sicherheitsl\u00fccken, wie man es sich w\u00fcnschen w\u00fcrde&#8230;<\/p>\n<p>Als <a href=\"https:\/\/www.media-deluxe.de\/blog\/2012\/04\/cvss-common-vulnerability-scoring-system\/\">CVSS Base Score<\/a> der Sicherheitsl\u00fccke wird vom US-CERT angegeben:<\/p>\n<ul>\n<li>Base 8.5 AV:N\/AC:M\/Au:S\/C:C\/I:C\/A:C<\/li>\n<li>Temporal 6.9 E:POC\/RL:U\/RC:UC<\/li>\n<\/ul>\n<hr \/>\n<h3>Weiterf\u00fchrende Links<\/h3>\n<ul>\n<li>US-CERT: <a href=\"http:\/\/www.kb.cert.org\/vuls\/id\/898083\" target=\"_blank\" rel=\"nofollow\">dotCMS template permissions allow arbitrary code execution<\/a><\/li>\n<li>dotCMS: <a href=\"http:\/\/dotcms.com\/dotCMSVersions\/\" target=\"_blank\" rel=\"nofollow\">Changelog<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Das US-CERT gab heute eine Sicherheitswarnung f\u00fcr dotCMS 1.9 (\u201eund m\u00f6glicherweise fr\u00fchere Versionen\u201d) heraus, da es eine Verwundbarkeit aufweist, die es Usern ohne entsprechende Rechte erm\u00f6glicht, b\u00f6sartige Templates mit beliebigem Java-Code zu erzeugen und m\u00f6glicherweise sogar die Kontrolle \u00fcber den &hellip; <a class=\"more-link\" href=\"https:\/\/www.media-deluxe.de\/blog\/2012\/05\/us-cert-warnt-vor-schwerer-sicherheitsluecke-in-dotcms\/\"> Weiter&#8230;<\/a><\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[278,279],"tags":[11,244,314,322,335,129,418,419],"class_list":["post-2549","post","type-post","status-publish","format-standard","hentry","category-cms-news","category-cms-sicherheitswarnungen","tag-cms","tag-content-management-systeme","tag-dotcms","tag-freie-software","tag-java","tag-open-source","tag-wcm","tag-web-content-management"],"_links":{"self":[{"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/posts\/2549","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/comments?post=2549"}],"version-history":[{"count":1,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/posts\/2549\/revisions"}],"predecessor-version":[{"id":3693,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/posts\/2549\/revisions\/3693"}],"wp:attachment":[{"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/media?parent=2549"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/categories?post=2549"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/tags?post=2549"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}