<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>WordPress Magyarország &#187; biztonság</title>
	<atom:link href="http://wphu.org/cimke/biztonsag/feed" rel="self" type="application/rss+xml" />
	<link>http://wphu.org</link>
	<description>Nyílt forrású publikációs platform</description>
	<lastBuildDate>Mon, 09 Jan 2012 22:18:40 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>WordPress 2.8.4</title>
		<link>http://wphu.org/2009/08/12/wordpress-2-8-4.blog</link>
		<comments>http://wphu.org/2009/08/12/wordpress-2-8-4.blog#comments</comments>
		<pubDate>Wed, 12 Aug 2009 08:26:56 +0000</pubDate>
		<dc:creator></dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[biztonság]]></category>
		<category><![CDATA[javítás]]></category>
		<category><![CDATA[megjelenés]]></category>

		<guid isPermaLink="false">http://word-press.hu/?p=876</guid>
		<description><![CDATA[Tegnap jelezték páran, hogy egy frissen megjelent biztonsági rést kihasználva bejutottak illetéktelenek a rendszerükbe. A hiba javítása európai idő szerint már tegnap hajnalban nyilvános volt, és a délelőtti órákban ezt a fórumunkon ismertettük is. Tehát, mindenkinek ajánlott 2.8.4-re frissítés, aki bármelyik 2.8-as verziót használja. A 2.7-es kiadási ág úgy tűnik nem érintett a hibában. A javítócsomagot közvetlenül elérhetitek már az admin felületetekről, az Eszközök -> Frissítés menüpontból, vagy közvetlenül a magyar csomagok lelőhelyéről a hu.wordpress.org-ról.]]></description>
			<content:encoded><![CDATA[<p>Tegnap jelezték páran, hogy egy frissen megjelent biztonsági rést kihasználva bejutottak illetéktelenek a rendszerükbe. A hiba javítása európai idő szerint már tegnap hajnalban nyilvános volt, és a délelőtti órákban ezt a fórumunkon ismertettük is.</p>
<p>Tehát, mindenkinek ajánlott 2.8.4-re frissítés, aki bármelyik 2.8-as verziót használja.<br />
A 2.7-es kiadási ág úgy tűnik nem érintett a hibában.</p>
<p>A javítócsomagot közvetlenül elérhetitek már az admin felületetekről, az Eszközök -> Frissítés menüpontból,<br />
vagy közvetlenül a magyar csomagok lelőhelyéről a <a href="http://hu.wordpress.org/" target="_blank">hu.wordpress.org</a>-ról.</p>
]]></content:encoded>
			<wfw:commentRss>http://wphu.org/2009/08/12/wordpress-2-8-4.blog/feed</wfw:commentRss>
		<slash:comments>15</slash:comments>
		</item>
		<item>
		<title>WordPress 2.6.3</title>
		<link>http://wphu.org/2008/10/24/wordpress-263.blog</link>
		<comments>http://wphu.org/2008/10/24/wordpress-263.blog#comments</comments>
		<pubDate>Fri, 24 Oct 2008 03:18:26 +0000</pubDate>
		<dc:creator></dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[2.6]]></category>
		<category><![CDATA[biztonság]]></category>
		<category><![CDATA[megjelenés]]></category>
		<category><![CDATA[új-csomag]]></category>

		<guid isPermaLink="false">http://word-press.hu/?p=671</guid>
		<description><![CDATA[A mai napon bejelentettek egy alacsony, ám de mégis biztonsági kockázatot jelentő sebezhetőséget a Snoopy nevű RSS olvasó alrendszerben. Ennek pedig ma új verzió lett az eredménye. Mivel arra gondoltam, hogy így hajnal 5 körül úgy sincsen nagyon más dolgom, ezért a magyar telepítő csomagot is frissítettem ehhez a verzióhoz. Aki némiképpen lustának érzi magát, hogy telepítse a teljes frissítést azzal megosztom, hogy mi változott: wp-includes/class-snoopy.php wp-includes/version.php Ezenkívül, aki a telepítőcsomagot tölti le, az annak is örvendhet, hogy a legújabb Akismet 2.2.1 -et is a csomagban találja már, a friss magyar fordítással egyetemben. Szokásosan ismét 2 verzióban érhető el, van egy nyelvi fájlos verziónk, és van egy telepítőnk. A nyelvifájlos verzió jelenleg 2 azaz kettő darab szóban tér el az előző 2.6.2-es változattól, szóval igazából csak azért készült, hogy ha már van telepítő, legyen nyelvi csomag is. [dm]21[/dm] [dm]22[/dm] Egyébként a fordítócsapat jelenleg éppen önnön nagyszerűségét ünnepli, mivel szerdára elkészültünk, a WordPress 2.7 pre-beta teljes fordításával. Éles blogban is próbáltam már a 2.7 magyar verzióját, és a fordítás is zseniális, a szoftverről pedig inkább ódákat zengenék.]]></description>
			<content:encoded><![CDATA[<p>A mai napon bejelentettek egy alacsony, ám de mégis biztonsági kockázatot jelentő sebezhetőséget a <strong>Snoopy</strong> nevű RSS olvasó alrendszerben. Ennek pedig ma új verzió lett az eredménye.</p>
<p>Mivel arra gondoltam, hogy így hajnal 5 körül úgy sincsen nagyon más dolgom, ezért a magyar telepítő csomagot is frissítettem ehhez a verzióhoz.</p>
<p>Aki némiképpen lustának érzi magát, hogy telepítse a teljes frissítést azzal megosztom, hogy mi változott:</p>
<ul>
<li>wp-includes/class-snoopy.php</li>
<li>wp-includes/version.php</li>
</ul>
<p>Ezenkívül, aki a telepítőcsomagot tölti le, az annak is örvendhet, hogy a legújabb Akismet 2.2.1 -et is a csomagban találja már, a friss magyar fordítással egyetemben.</p>
<p>Szokásosan ismét 2 verzióban érhető el, van egy nyelvi fájlos verziónk, és van egy telepítőnk. A nyelvifájlos verzió jelenleg 2 azaz kettő darab szóban tér el az előző 2.6.2-es változattól, szóval igazából csak azért készült, hogy ha már van telepítő, legyen nyelvi csomag is.</p>
<p>[dm]21[/dm]</p>
<p>[dm]22[/dm]</p>
<p>Egyébként a fordítócsapat jelenleg éppen önnön nagyszerűségét ünnepli, mivel szerdára elkészültünk, a WordPress 2.7 pre-beta teljes fordításával. Éles blogban is próbáltam már a 2.7 magyar verzióját, és a fordítás is zseniális, a szoftverről pedig inkább ódákat zengenék.</p>
]]></content:encoded>
			<wfw:commentRss>http://wphu.org/2008/10/24/wordpress-263.blog/feed</wfw:commentRss>
		<slash:comments>31</slash:comments>
		</item>
		<item>
		<title>WordPress 2.6.2 &#8211; Frissítve!</title>
		<link>http://wphu.org/2008/09/09/wordpress-262.blog</link>
		<comments>http://wphu.org/2008/09/09/wordpress-262.blog#comments</comments>
		<pubDate>Tue, 09 Sep 2008 10:36:26 +0000</pubDate>
		<dc:creator></dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[2.6]]></category>
		<category><![CDATA[2.6.2]]></category>
		<category><![CDATA[biztonság]]></category>
		<category><![CDATA[megjelenés]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://word-press.hu/?p=530</guid>
		<description><![CDATA[A hétvégén olvastam az egyik internetes biztonággal foglalkozó oldalon, hogy Stefan Esser (a Suhosin nevű biztonsági patch atyja és kis millió PHP hiba felfedezője) ismét villant, és felhívta a WordPress fejlesztők figyelmét a PHP mt_rand() függvényével kapcsolatos gyengeségre. A megfelelő információk és a felhasználó név tudatában a lelkes hacker bárkinek leresetelheti a jelszavát. Maga a támadás a blogra nem veszélyes, de idegesítő lehet. A hiba főleg akkor lehet érdekes a számodra, ha a nyílvános regisztrációd nyitva van. Ebben az esetben feltétlenül frissítened kell. A hiba technikai részletei jelenleg még nem nyílvánosak, ezért nem kell attól tartani, hogy az önjelölt hackerek végig másznak a világ több millió wordpress blogján. De a javítást célszerű telepíteni. Frissítve! [dm]20[/dm] [dm]18[/dm] [dm]17[/dm]]]></description>
			<content:encoded><![CDATA[<p>A hétvégén olvastam az egyik internetes biztonággal foglalkozó oldalon, hogy <strong>Stefan Esser</strong> (a Suhosin nevű biztonsági patch atyja és kis millió PHP hiba felfedezője) ismét villant, és felhívta a WordPress fejlesztők figyelmét a PHP <strong>mt_rand()</strong> függvényével kapcsolatos gyengeségre.</p>
<p>A megfelelő információk és a felhasználó név tudatában a lelkes hacker bárkinek leresetelheti a jelszavát. Maga a támadás a blogra nem veszélyes, de idegesítő lehet. A hiba főleg akkor lehet érdekes a számodra, ha a nyílvános regisztrációd nyitva van. Ebben az esetben feltétlenül frissítened kell.</p>
<p>A hiba technikai részletei jelenleg még nem nyílvánosak, ezért nem kell attól tartani, hogy az önjelölt hackerek végig másznak a világ több millió wordpress blogján. De a javítást célszerű telepíteni.</p>
<p><strong>Frissítve!</strong></p>
<p>[dm]20[/dm]</p>
<p>[dm]18[/dm]</p>
<p>[dm]17[/dm]</p>
]]></content:encoded>
			<wfw:commentRss>http://wphu.org/2008/09/09/wordpress-262.blog/feed</wfw:commentRss>
		<slash:comments>25</slash:comments>
		</item>
		<item>
		<title>WordPress biztonság első rész</title>
		<link>http://wphu.org/2008/08/25/wordpress-biztonsag-elso-resz.blog</link>
		<comments>http://wphu.org/2008/08/25/wordpress-biztonsag-elso-resz.blog#comments</comments>
		<pubDate>Mon, 25 Aug 2008 21:46:38 +0000</pubDate>
		<dc:creator></dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[biztonság]]></category>
		<category><![CDATA[Cikkek]]></category>

		<guid isPermaLink="false">http://word-press.hu/?p=471</guid>
		<description><![CDATA[A múlt hét a WordPress biztonsága körül zajlott, ezért most szeretnék néhány biztonsági tippet, trükköt, és az ezeket segítő bővítményeket ismertetni veletek. Úgy tűnik ebből egy cikk sorozat lesz, bár nem így indult. De most nem szeretnék egyszerre sok információt átadni. Először egy-két biztonsági alap dolgot fogok firtatni. Majd a wp-admin könyvtár biztonságát érintő bővítményeket, és tippeket. A cikk következő részében a content, azon bellül is a bővítmény és sablonok könyvtárak védelmét nézzük át. A harmadik rész pedig a 2.6 újdonságait mutatja majd be a biztonságra nézve, valamint az SSL támogatást és a biztonságos Cookie kezelés mikéntjét. Általános dolgok Frissítés Nem győzzük hangsúlyozni a frissítések fontosságát. A WordPress fejlesztői nem a saját szórakoztatásukra adnak ki újabb és újabb verziókat. Vagyis annak érdekében is, de főleg hibajavító verziók érzkeznek újabban, annak érdekében, hogy kritikus réseket befoltozzanak. Biztonsági mentés Ennek a szerepéről is sokat beszélünk, de kevésbé alkalmazzuk, legalábbis ez a tapasztalatom. Te mikor csináltál utoljára teljes adatbázis mentést a blogodon található bejegyzésekből? És ezt utoljára mikor mentetted át külső adathordozóra, külső gépre? Tudjátok nem is volt olyan régen az, amikor az egyik nagy szolgáltató szerver termében a szerverek nagyrésze a tápig vízben állt&#8230; Vajh, ha a te blogod egy olyan szerveren lett volna, mikor állhatott volna újra üzembe? Adatbázis mentéshez használahatod a WordPress Database Backup névre hallgató bővítményt. Nálam rendszeres, napi adatbázis mentés fut, de tanácsos időnként, mondjuk egy WordPress kompatibilis XML-be is akár kimenteni az adataidat, és ilyenkor könnyen importálható marad. Én néha be szoktam importálni a teljes blogom egy-egy ...]]></description>
			<content:encoded><![CDATA[<p>A múlt hét a WordPress biztonsága körül zajlott, ezért most szeretnék néhány biztonsági tippet, trükköt, és az ezeket segítő bővítményeket ismertetni veletek.</p>
<p>Úgy tűnik ebből egy cikk sorozat lesz, bár nem így indult. De most nem szeretnék egyszerre sok információt átadni.</p>
<p>Először egy-két biztonsági alap dolgot fogok firtatni. Majd a wp-admin könyvtár biztonságát érintő bővítményeket, és tippeket.</p>
<p>A cikk következő részében a content, azon bellül is a bővítmény és sablonok könyvtárak védelmét nézzük át. A harmadik rész pedig a 2.6 újdonságait mutatja majd be a biztonságra nézve, valamint az SSL támogatást és a biztonságos Cookie kezelés mikéntjét.</p>
<p><span id="more-471"></span></p>
<h3>Általános dolgok</h3>
<h4>Frissítés</h4>
<p>Nem győzzük hangsúlyozni a frissítések fontosságát. A WordPress fejlesztői nem a saját szórakoztatásukra adnak ki újabb és újabb verziókat. Vagyis annak érdekében is, de főleg hibajavító verziók érzkeznek újabban, annak érdekében, hogy kritikus réseket befoltozzanak.</p>
<h4>Biztonsági mentés</h4>
<p>Ennek a szerepéről is sokat beszélünk, de kevésbé alkalmazzuk, legalábbis ez a tapasztalatom. Te mikor csináltál utoljára teljes adatbázis mentést a blogodon található bejegyzésekből? És ezt utoljára mikor mentetted át külső adathordozóra, külső gépre?</p>
<p>Tudjátok nem is volt olyan régen az, amikor az egyik nagy szolgáltató szerver termében a szerverek nagyrésze a tápig vízben állt&#8230; Vajh, ha a te blogod egy olyan szerveren lett volna, mikor állhatott volna újra üzembe?</p>
<p>Adatbázis mentéshez használahatod a <a href="http://www.ilfilosofo.com/blog/wp-db-backup/" target="_blank">WordPress Database Backup</a> névre hallgató bővítményt.</p>
<p>Nálam rendszeres, napi adatbázis mentés fut, de tanácsos időnként, mondjuk egy WordPress kompatibilis XML-be is akár kimenteni az adataidat, és ilyenkor könnyen importálható marad. Én néha be szoktam importálni a teljes blogom egy-egy WordPress MU alapú blog szolgátatóhoz, mint például a PirateBay blog szolgáltatása a BayWords.com.</p>
<h4>Biztonságos kapcsolat</h4>
<p>Amikor csak lehetőségünk van rá, a blogunkra SFTP-n vagy SCP-n keresztül töltsünk fel háttéranyagot, bővítményeket, új sablonokat. Mivel a sima FTP protokollon keresztül küldött adatok titkosítatlanul folynak. Oké, nem te vagy a NASA, hogy arra legyen kiváncsi bárki is, hogy milyen adatot töltesz fel. De mivan, ha mégis?</p>
<p>Egyébként tudtad, hogy a blogod admin felülete a 2.6-os verzió óta képes HTTPS alapon is működni? Erről bővebben majd a harmadik részben, fogok írni.</p>
<h4>Fájl jogosultságok</h4>
<p>Először is tanuljuk meg, mit jelentenek a unix rendszerek fájl jogosultsági maszkjai, utánna pedig nézzük meg, hogy a blogunk lényges fájljai milyen jogosultságokkal rendelkeznek.</p>
<p>Ha nem dedikált szerverünk, vagy dedikált VPS-ünk van, akkor ez különösen fontos. Természetesen egy szolgáltatónak minden tőle telhetőt meg kell tennie, az ügyfelek adatainak eszakálása érdekében, de mi is tegyük meg a magunkét, és állítsuk be megfelelően a fájlok és könyvtárak jogosultságát.</p>
<h3>Admin könyvtár védelme</h3>
<p>Az első és kézenfekvő megoldás, a .htaccess alkalmazása IP címre, tartományra szűkítéssre, amennyiben ez megoldható. Nyilván nem járható út, ha az internet szolgáltatód mindig más IP tartományból oszt neked IP-címet.</p>
<p>(Két évvel ezelőtti tapasztalataim alapján a T-onlány képes volt egymás után kiosztani olyan IP-címet, amiben nem volt közös tag. Azaz minden tartomány különbözött, ilyenkor ez a megoldás nem alkalmazható.)</p>
<p>A htaccess fájlok használatának a lehetőségét a szolgálattód tudja engedélyezni, erre nem létezik &#8220;meghekkeljük phpből&#8221; jellegű megoldás.</p>
<p>Az IP címre szűkítés egyébként ideális lehet, egy fix irodai IP-címmel rendelkező szerkesztőségnek bejegyzéseket írni a céges blogra. Ennek a mikéntje annyiban merül ki, hogy a wp-admin könyvtár gyökerében létrehozunk egy .htaccess fájlt, hasonló tartalommal:</p>
<pre>Order deny,allow
Deny from all
allow from xx.xx.xx.xx</pre>
<p>Nyilván a <strong>xx.xx.xx.xx</strong> cseréljük a pontos IP-címünkre.<br />
Használhatóak még a következő formák is:</p>
<p>- 10.1.0.0/16<br />
- 10.1<br />
- nitro.glicer.in<br />
- nsa.gov<br />
- .gov</p>
<h4>AskApache</h4>
<p>Az admin hozzáférés korlátozására nyilván vannak még más módja is. Talán az egyik legismertebb, az AskApache bővítmény, amit arra szokás használni, hogy egy plusz biztonsági szintet emeljen a login oldal elé, vagyis, már a login oldalra bejutáshoz is egy standard HTTP authentikáción kell átmennünk.</p>
<p>De ennél jóval többet tud az AskApache, tartalmaz nyilvános proxyk elleni védelmet, különböző spam filter modulokat (referer ellenőrzés, trackback spam szűrés, UserAgent ellenőrzés, Content-Length vizsgálat, Content-Type vizsgálat&#8230;), exploit elleni védelmek (directory traversal, illegális karakter formázások, nem standard HTTP parancsok&#8230;), valamint tárolja a jelszó fájlok korábbi állapotait. Ugye milyen kis aranyos? <img src='http://wphu.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<h4>WP Security Scan</h4>
<p>Az All-in-One SEO Pack jelenlegi karbantartójának egy régebbi bővítménye, ami átvizsgálja a fájl és könyvtár jogosultságokat, a jelszavakat, és az adatbázist gyenge pontok után kutatva. Valamit segít elrejteni a szoftver verzióját, és eltávolítja a Generator META tagot az oldal fejlécéből.</p>
<h4>Login LockDown</h4>
<p>Arra szokás használni, hogy megakadályozza az esetleges brute force jellegű támadásokat a login oldal ellen. Az alap beállításban 5 percen bellül 3 sikertelen bejelentkezési kísérlet után 1 óra bünti jön, és csak utánna próbálkozhatunk újra belépni, miután felkeltünk a sarokból a kukoricán térdelésből.</p>
<p>A sikertelen bejelentkezési kísérleteket ezen kívül még naplózza is.</p>
<p>Nos, ma eddig jutottunk, hamarosan (valószínűleg a jövőhéten) folytatás következik.</p>
]]></content:encoded>
			<wfw:commentRss>http://wphu.org/2008/08/25/wordpress-biztonsag-elso-resz.blog/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Egy díj, amire nem vagyunk büszkék</title>
		<link>http://wphu.org/2008/08/15/egy-dij-amire-nem-vagyunk-buszkek.blog</link>
		<comments>http://wphu.org/2008/08/15/egy-dij-amire-nem-vagyunk-buszkek.blog#comments</comments>
		<pubDate>Fri, 15 Aug 2008 07:29:19 +0000</pubDate>
		<dc:creator></dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[biztonság]]></category>
		<category><![CDATA[díj]]></category>
		<category><![CDATA[Pwnie]]></category>

		<guid isPermaLink="false">http://word-press.hu/?p=425</guid>
		<description><![CDATA[Tegnap jelentették be az arany póni (Pwnie) díj nyerteseit, ami nemzetközi biztonsági szakértők által adott, egy fajta hacker díj. Itt a &#8220;legnagyobb alázás&#8221; kategóriában kapott hacker oszkárt a WordPress, azért mert eddig több, mint 140 hibát találtak az alap alkalmazásban, a kapcsolódó bővítményekben, és a sablonokban. Igen, ez egy erősen negatív díj, úgy érzem Matt blogja, ezt nem fogja főoldalon hozni Ez a dolog számomra rávilágít a frissítések fontosságára. Úgy érzem nem véletlenül centralizálják a frissítéseket a srácok az Automatticnél, szeretnék, ha minnél biztonságosabb rendszert használhatnánk. Egyébként megnéztem a pwnie-awards.org által linkelt biztonsági oldalon a hibák számát, más népszerű PHP alapú keretrendszerekre. A joomla, a mambo és a phpnuke is sokkal több hibával rendelkezik a rendszerük szerint, mint a WordPress. Egyedül a drupal volt jobb, 1, azaz, egy hibával találtak benne kevesebbet. Még viccből megnéztem az Apache webszervert, és a Firefoxot. Bennük háromszor annyi hibát találtak, a Microsoft Internet Explorerben, pedig hatszor ennyit. Nem, most nem arra gondolok, hogy a félszemű a vakok közt a király, csak gondoltam egy kis összehasonlítási alapot keresek. Szóval akkor mi is tanulság? Annyi, hogy upgrade, upgrade, upgrade! A rendszert, a bővítményeket, és a sablont!]]></description>
			<content:encoded><![CDATA[<p>Tegnap jelentették be az arany póni (Pwnie) díj nyerteseit, ami nemzetközi biztonsági szakértők által adott, egy fajta hacker díj. Itt a &#8220;legnagyobb alázás&#8221; kategóriában kapott hacker oszkárt a WordPress, azért mert eddig több, mint 140 hibát találtak az alap alkalmazásban, a kapcsolódó bővítményekben, és a sablonokban.</p>
<p>Igen, ez egy erősen negatív díj, úgy érzem <a href="http://ma.tt" title="Matt Mullenweg" rel="external">Matt blogja</a>, ezt nem fogja főoldalon hozni <img src='http://wphu.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Ez a dolog számomra rávilágít a frissítések fontosságára. Úgy érzem nem véletlenül centralizálják a frissítéseket a srácok az Automatticnél, szeretnék, ha minnél biztonságosabb rendszert használhatnánk.</p>
<p>Egyébként megnéztem a pwnie-awards.org által linkelt biztonsági oldalon a hibák számát, más népszerű PHP alapú keretrendszerekre. A joomla, a mambo és a phpnuke is sokkal több hibával rendelkezik a rendszerük szerint, mint a WordPress. Egyedül a drupal volt jobb, 1, azaz, egy hibával találtak benne kevesebbet.<br />
Még viccből megnéztem az Apache webszervert, és a Firefoxot. Bennük háromszor annyi hibát találtak, a Microsoft Internet Explorerben, pedig hatszor ennyit.</p>
<p>Nem, most nem arra gondolok, hogy a félszemű a vakok közt a király, csak gondoltam egy kis összehasonlítási alapot keresek.</p>
<p>Szóval akkor mi is tanulság?<br />
Annyi, hogy upgrade, upgrade, upgrade!<br />
A rendszert, a bővítményeket, és a sablont!</p>
]]></content:encoded>
			<wfw:commentRss>http://wphu.org/2008/08/15/egy-dij-amire-nem-vagyunk-buszkek.blog/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>WordPress 2.6.1 első béta</title>
		<link>http://wphu.org/2008/08/08/wordpress-261-elso-beta.blog</link>
		<comments>http://wphu.org/2008/08/08/wordpress-261-elso-beta.blog#comments</comments>
		<pubDate>Fri, 08 Aug 2008 03:05:08 +0000</pubDate>
		<dc:creator></dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[2.6]]></category>
		<category><![CDATA[beta]]></category>
		<category><![CDATA[biztonság]]></category>
		<category><![CDATA[frissítés]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://word-press.hu/?p=413</guid>
		<description><![CDATA[Pár napja elérhető SVN-ről, a bátraknak a 2.6 első javító ágának béta verziója, amely a következő újításokat tartalmazza: Jelszó újraküldés felhasználókénti tiltása A lekérdező funkció, ezentúé vesszúvel elválasztott listát is elfogadnak a post_status paraméterre Még több automatikusan generált link fel lett készítve az SSL kompatibilitásra Atom feedet is lehet hírdetni az alapértelmezett sablonban Az Atom API a legújabb bejelentkezési funkciókat használja Egy objektum cachelési hiba javítás, a bővítmények frissítésénél]]></description>
			<content:encoded><![CDATA[<p>Pár napja elérhető SVN-ről, a bátraknak a 2.6 első javító ágának béta verziója, amely a következő újításokat tartalmazza:</p>
<ul>
<li>Jelszó újraküldés felhasználókénti tiltása</li>
<li>A lekérdező funkció, ezentúé vesszúvel elválasztott listát is elfogadnak a <strong>post_status</strong> paraméterre</li>
<li>Még több automatikusan generált link fel lett készítve az SSL kompatibilitásra</li>
<li>Atom feedet is lehet hírdetni az alapértelmezett sablonban</li>
<li>Az Atom API a legújabb bejelentkezési funkciókat használja</li>
<li>Egy objektum cachelési hiba javítás, a bővítmények frissítésénél</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://wphu.org/2008/08/08/wordpress-261-elso-beta.blog/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>WordPress 2.5.1 &#8211; Jelszó csere</title>
		<link>http://wphu.org/2008/05/15/wordpress-251-jelszo-csere.blog</link>
		<comments>http://wphu.org/2008/05/15/wordpress-251-jelszo-csere.blog#comments</comments>
		<pubDate>Thu, 15 May 2008 01:23:01 +0000</pubDate>
		<dc:creator></dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[2.5]]></category>
		<category><![CDATA[biztonság]]></category>
		<category><![CDATA[Cikkek]]></category>
		<category><![CDATA[leírás]]></category>

		<guid isPermaLink="false">http://word-press.hu/2008/05/15/wordpress-251-jelszo-csere.blog/</guid>
		<description><![CDATA[A WordPress 2.5.1-es kiadásának, az egyik jelenleg ismeretes, ám még ki nem javított hibája, az, hogy nem működik az új jelszó generálási funkció. Ennek a megoldásáig sajnos a 2.5.2-ig biztosan várni kell, de ismeretek két megoldást, amivel ezt a műveletet még is meg lehet oldalni. phpMyAdmin Amennyiben rendelkezünk phpMyAdmin hozzáféréssel, akkor ide jelentkezzünk is be, a wp-config.php-ban megadott adatbázis elérési adatokkal. Válasszuk ki azt az adatbázist, amelyben a blogunkat telepítettük, a bal oldalon listázott elérhető adatbázisok közül. Majd, itt válasszuk ki a felhasználói adatokat tartalmazó táblát, amely valószínűleg wp_users, de mivel egyéni prefix beállítására is lehetőség van telepítés közben, így ismét a wp-config.php fájl, $table_prefix nevű változója tud felvilágosítást adni arról, hogy milyen előtag szereplet a users megnevezés előtt. A tábla kiválasztása után a Tartalom fülre kattintva keressük meg a nekünk kellő felhasználót, ami valószínűleg az első sor lesz és ahol az ID oszlop egyes (mivel normál körülmények között ezt a felhasználói fiókot nem lehet törölni.) Majd, kattintsunk rá ebben a sorban a ceruzát formázó, és szerkesztést jelentő ikonra. Ez után valami hasonló kép fog fogadni minket. A három lényeges tulajdonság eredeti színekkel van ábrázolva, minden mást ami a lényeg szempontjából számunkra teljesen lényegtelen, ki szürkítettem: Szóval a user_pass mezőnél válasszuk ki az MD5 funkciót, semmi más nem jó, (tehát sem PASSWORD, sem ENCRYPT, sem SHA1). Majd mellé az érték mezőből töröljük ki a benne lévő adatot, és írjuk bele az új jelszavunkat. Ezután a táblázat láblécében lévő végrehajtás gombra taposva, a beállítást végre is hajtódott. Kézi SQL Ha nem ...]]></description>
			<content:encoded><![CDATA[<p>A WordPress 2.5.1-es kiadásának, az egyik jelenleg ismeretes, ám még ki nem javított hibája, az, hogy nem működik az új jelszó generálási funkció. Ennek a megoldásáig sajnos a 2.5.2-ig biztosan várni kell, de ismeretek két megoldást, amivel ezt a műveletet még is meg lehet oldalni.</p>
<p><span id="more-296"></span></p>
<h2>phpMyAdmin</h2>
<p>Amennyiben rendelkezünk phpMyAdmin hozzáféréssel, akkor ide jelentkezzünk is be, a wp-config.php-ban megadott adatbázis elérési adatokkal. Válasszuk ki azt az adatbázist, amelyben a blogunkat telepítettük, a bal oldalon listázott elérhető adatbázisok közül.</p>
<p>Majd, itt válasszuk ki a felhasználói adatokat tartalmazó táblát, amely valószínűleg <strong>wp_users</strong>, de mivel egyéni prefix beállítására is lehetőség van telepítés közben, így ismét a wp-config.php fájl, <strong>$table_prefix</strong> nevű változója tud felvilágosítást adni arról, hogy milyen előtag szereplet a users megnevezés előtt.</p>
<p>A tábla kiválasztása után a Tartalom fülre kattintva keressük meg a nekünk kellő felhasználót, ami valószínűleg az első sor lesz és ahol az ID oszlop egyes (mivel normál körülmények között ezt a felhasználói fiókot nem lehet törölni.)</p>
<p>Majd, kattintsunk rá ebben a sorban a ceruzát formázó, és szerkesztést jelentő ikonra. Ez után valami hasonló kép fog fogadni minket. A három lényeges tulajdonság eredeti színekkel van ábrázolva, minden mást ami a lényeg szempontjából számunkra teljesen lényegtelen, ki szürkítettem:</p>
<p><a class="imagelink" href="http://word-press.hu/wp-content/uploads/2008/05/phpmyadmin-sor-szerkesztes.png" title="phpMyAdmin sor szerkesztése"><img id="image295" src="http://word-press.hu/wp-content/uploads/2008/05/phpmyadmin-sor-szerkesztes.nezokep.png" alt="phpMyAdmin sor szerkesztése" /></a></p>
<p>Szóval a <strong>user_pass</strong> mezőnél válasszuk ki az <strong>MD5</strong> funkciót, semmi más nem jó, (tehát sem PASSWORD, sem ENCRYPT, sem SHA1). Majd mellé az érték mezőből töröljük ki a benne lévő adatot, és írjuk bele az új jelszavunkat.</p>
<p>Ezután a táblázat láblécében lévő végrehajtás gombra taposva, a beállítást végre is hajtódott.</p>
<h2>Kézi SQL</h2>
<p>Ha nem phpMyAdmint használunk, hanem valami natív SQL elérést (MySQL Administrator, SQLyog, stb.), esetleg saját szkriptet szeretnénk írni, amig nem készül el a javítás, akkor a következő SQL utasítást kell eldurrantanunk:</p>
<p><code><br />
UPDATE `blog`.`wp_users` SET `user_pass` = MD5('valamijelszo') WHERE `wp_users`.`user_login` =`admin` LIMIT 1;<br />
</code></p>
<p>Szerencsés bejelentkezés után a blogmotorunk a jelszót átkonvertálja a phpass metódussal egy biztonságosabb titkosítású karaktersorozattá.</p>
<p>(A bejegyzés Ryan McCue angol nyelvű cikke alapján készült)</p>
]]></content:encoded>
			<wfw:commentRss>http://wphu.org/2008/05/15/wordpress-251-jelszo-csere.blog/feed</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>WP-Forum 1.7.4 SQL injection</title>
		<link>http://wphu.org/2008/01/27/wp-forum-174-sql-injection.blog</link>
		<comments>http://wphu.org/2008/01/27/wp-forum-174-sql-injection.blog#comments</comments>
		<pubDate>Sun, 27 Jan 2008 20:17:34 +0000</pubDate>
		<dc:creator></dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[biztonság]]></category>
		<category><![CDATA[javítás]]></category>
		<category><![CDATA[plugin]]></category>

		<guid isPermaLink="false">http://word-press.hu/2008/01/27/wp-forum-174-sql-injection.blog/</guid>
		<description><![CDATA[Múlt hét hétfő jelentettek be egy súlyos hibát a WP-Forum plugin 1.7.4-es verziójában. amellyel SQL injection valósítható meg, és az adatbázisból kinyerhetőek az md5 hashek. Ami azért kritikus csak, mivel az md5 hash ismeretében admin jog szerezehtő a WordPress Cookie authentikációs methódusának ismeretében, amire az előző bejegyzésben is hivatkoztam. A megoldással kapcsolatban írtam egy rövid cikket, amit itt syntax highlighter hiányában nem tudok publikálni. De elérhető magyarul itt, angolul pedig itt.]]></description>
			<content:encoded><![CDATA[<p>Múlt hét hétfő jelentettek be egy súlyos hibát a WP-Forum plugin 1.7.4-es verziójában. amellyel SQL injection valósítható meg, és az adatbázisból kinyerhetőek az md5 hashek.</p>
<p>Ami azért kritikus csak, mivel az md5 hash ismeretében admin jog szerezehtő a WordPress Cookie authentikációs methódusának <a href="http://www.cl.cam.ac.uk/~sjm217/advisories/wordpress-cookie-auth.txt">ismeretében</a>, amire az előző bejegyzésben is hivatkoztam.</p>
<p>A megoldással kapcsolatban írtam egy rövid cikket, amit itt syntax highlighter hiányában nem tudok publikálni.<br />
De elérhető magyarul <a href="http://djz.hu/blog/?p=731">itt</a>, angolul pedig <a href="http://djz.hu/blog/?p=730">itt</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://wphu.org/2008/01/27/wp-forum-174-sql-injection.blog/feed</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>SQL Injection sebezhetőség WordPress 2.3.1-ben</title>
		<link>http://wphu.org/2007/12/13/publikalhato-sql-injection-sebezhetoseg-wordpress-231-ben.blog</link>
		<comments>http://wphu.org/2007/12/13/publikalhato-sql-injection-sebezhetoseg-wordpress-231-ben.blog#comments</comments>
		<pubDate>Thu, 13 Dec 2007 17:53:05 +0000</pubDate>
		<dc:creator></dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[biztonság]]></category>

		<guid isPermaLink="false">http://word-press.hu/2007/12/13/publikalhato-sql-injection-sebezhetoseg-wordpress-231-ben.blog/</guid>
		<description><![CDATA[Ma reggel érkezett a hír a különböző internetes biztonsággal foglalkozó oldalakon, hogy rést találtak a WordPress 2.3.1 kódjában, amit a támadó bizonyos karakter készletek használata esetén (big5, gbk) rosszindulatú kódot fecskenedzhet a lekérdezésekbe. Ez a hiba felhasználható arra, hogy az adatbázis nem nyilvános részeit megtekintse a rosszindulatú látogató, illetve kombinálva az egy hónapja talált cookie authentikációval hibával, akár adminisztrátori jog is szerezhető. A biztonsági oldalak a hibák közepesen veszélyesnek tartják. Mennyire is kell félned neked, kedves blog tulajdonos? Hiba csak azoknál a karakter kiosztásoknál létezik, ahol a backslash karakter egy multibyte karakter definició része lehet (big5, gbk). Amennyiben utf-8, latin-1 vagy latin-2 karakterkiosztást használsz a hiba téged nem érint. Melyik verziókat érinti a hiba? A karakter kód változtatásra a WordPress 2.2-es verziójától van lehetőség, így az annál korábbi verziók nem veszélyeztetettek, de az összes további, (beleértve a jelenlegi verziót is) igen. Mit tudok csinálni akkor ha érint a hiba? Jelenleg két járható út: adatbázis karakter készlet konverzió utf-8-ra amíg nem érkezik a hibára javítás a keresési lehetőséget távolítsuk el a témánkból]]></description>
			<content:encoded><![CDATA[<p>Ma reggel érkezett a hír a különböző internetes biztonsággal foglalkozó oldalakon, hogy rést találtak a WordPress 2.3.1 kódjában, amit a támadó bizonyos karakter készletek használata esetén (big5, gbk) rosszindulatú kódot fecskenedzhet a lekérdezésekbe.</p>
<p>Ez a hiba felhasználható arra, hogy az adatbázis nem nyilvános részeit megtekintse a rosszindulatú látogató, illetve kombinálva az egy hónapja talált cookie authentikációval hibával, akár adminisztrátori jog is szerezhető.<br />
A biztonsági oldalak a hibák közepesen veszélyesnek tartják.</p>
<p><strong>Mennyire is kell félned neked, kedves blog tulajdonos?</strong><br />
Hiba csak azoknál a karakter kiosztásoknál létezik, ahol a backslash karakter egy multibyte karakter definició része lehet (big5, gbk). Amennyiben utf-8, latin-1 vagy latin-2  karakterkiosztást használsz a hiba téged nem érint.</p>
<p><strong>Melyik verziókat érinti a hiba?</strong><br />
A karakter kód változtatásra a WordPress 2.2-es verziójától van lehetőség, így az annál korábbi verziók nem veszélyeztetettek, de az összes további, (beleértve a jelenlegi verziót is) igen.</p>
<p><strong>Mit tudok csinálni akkor ha érint a hiba?</strong><br />
Jelenleg két járható út:</p>
<ul>
<li>adatbázis karakter készlet konverzió utf-8-ra</li>
<li>amíg nem érkezik a hibára javítás a keresési lehetőséget távolítsuk el a témánkból</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://wphu.org/2007/12/13/publikalhato-sql-injection-sebezhetoseg-wordpress-231-ben.blog/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

