Sicherheit

Hast du Vorschläge, was wir an Admidio noch verbessern könnten ? Hier kannst du uns deine Vorstellung an neuen Funktionen mitteilen.
Antworten
alterego
Beiträge: 2
Registriert: 1. Jul 2016, 08:45

Sicherheit

Beitrag von alterego »

Seit gestern teste ich admidio und bin richtig begeistert. Heute Morgen stieß ich allerdings auf eine schlimme Sicherheitslücke: Abgelegte PDF-Dokumente, die nur angemeldeten Mitgliedern angeboten werden sollen, können von jedermann heruntergeladen werden. Man braucht bloß den Link zum Dokument zu kennen. Kann man diese Lücke schließen?
weissst
Developer
Beiträge: 342
Registriert: 4. Nov 2011, 18:07
Wohnort: 54xx

Re: Sicherheit

Beitrag von weissst »

Hallo,

das könnte man über ein paar Umwege sicher machen... man müsste den Aufwand hierfür mal abschätzen.

grundsätzlich ginge es, wenn man alle ordner mit Files über eine .htaccess schützt:

Code: Alles auswählen

Order deny,allow
Deny from all
dann ein PHP script das den login Prüft, und an das man die zu liefernde Datei übergibt.

Code: Alles auswählen

<?php
    if(!login)) {
        die("Sie haben keine Berechtigung");
    }
    header('Content-type: application/xml');
    header('Content-Disposition: attachment; filename="xxx.xml"');
    $filename = "dateiname";
    readfile($filename);
?> 
das müsste dann mal in ein Konzept zusammengeschrieben werden :roll:

wenn ich mal etwas Zeit habe, werde ich dafür ein Ticket aufmachen.

lg
Stefan
alterego
Beiträge: 2
Registriert: 1. Jul 2016, 08:45

Re: Sicherheit

Beitrag von alterego »

Es scheint auch so zu sein, dass jeder Besucher Emails schreiben, Dokumente dowloaden, ins Gästebuch schreiben, Termine einsehen kann usw. Oder finde ich einfach nicht den Zugang zum Rechtemanagement? Wie kann man nichtregistrierten Besuchern die Rechte nehmen?
kanu
Beiträge: 100
Registriert: 22. Okt 2009, 17:27
Wohnort: Dortmund
Kontaktdaten:

Re: Sicherheit

Beitrag von kanu »

Dann hast du was falsch eingestellt. Bei mir funktioniert der Download nur nach Login, also so wie es sein soll.
verwendet Admidio auf rgk.org 8)
Antworten