Biały Dom przechodzi na Drupala

Subskrybuj RSS A A A
26 października 2009 10:56
Paweł Krawczyk

Amerykański Biały Dom zmienił niedawno system zarządzania swoją stroną z oprogramowania napisanego wewnętrznie na popularny CMS Drupal.

Amerykański Biały Dom zmienił niedawno system zarządzania swoją stroną z oprogramowania napisanego wewnętrznie na popularny CMS Drupal.

Strona wizualnie się nie zmieniła, wystarczy jednak zajrzeć od kodu źródłowego by zobaczyć charakterystyczne dla Drupala fragmenty JavaScriptu oraz ścieżki do plików ("/sites/default").

Decyzja wzbudziła rzecz jasna liczne komentarze - jedni cieszą się "wielką wygraną open-source", inni krytykują za potencjalne narażenie strony na ryzyko bo "open-source ma więcej dziur". Czyli tradycyjny spór o wyższość świąt Bożego Narodzenia nad Wielkanocą.

Radosne głosy użytkowników Drupala (do których i ja należę) są dość oczywiste. Jednak komentarz na temat "12 stron z dziurami w Drupalu w OSVDB" pochodzi od RSnake, czyli człowieka, którego warto wysłuchać gdy mowa jest o dziurach w aplikacjach webowych.

RSnake podnosi dwie kwestie: że w Drupalu można szukać dziur bez wysłania choćby jednego pakietu do strony Białego Domu (bo jest z kodem źródłowym, więc nie narażamy się podczas rekonesansu) oraz że w Drupalu znanych jest już mnóstwo dziur.

Istotnie, oprogramowanie zamknięte testuje się nieco trudniej niż otwarte. Czy zawsze? Miałem niedawno okazję badać całkowicie zamknięty system embedded, który okazał się być Linuksem z PHP, z którego po chwili zabawy udało się pobrać cały kod źródłowy aplikacji webowej do zarządzania. Fuzzer z kolei ujawnił dziurę typu "null pointer dereference" w sterowniku kluczowego w tym urządzeniu protokołu. Różnica "zamknięte vs otwarte" praktycznie tutaj nie istniała. Oczywiście - musiałem dostać dostęp do urządzenia do testów.

Drupal jest systemem rozwijanym od dawna z myślą o bezpieczeństwie. Mając wątpliwą przyjemność łatać go kilka razy w miesiącu widzę, jakiego rodzaju są to jednak dziury - większość dotyczy zewnętrznych modułów lub opiera się o stosunkowo mało prawdopodobne wektory ataku, a nie oczywiste i gotowe do wykorzystania dziury (jak fatalna seria w PHPbb swego czasu). Prawdopodobnie i bez łatania by się obyło, o czym świadczy fakt, że zaprzyjaźnione serwisy działają od lat na niełatanym Drupalu w wersji 4.

Jak w drugiej części posta przyznaje RSnake, mało jednak prawdopodobne by zespół prezydenta Obamy wziął "na żywca" domyślną instalację Drupala i po prostu ją postawił. Istotnie - Drupal bardzo dobrze integruje się z systemami takimi jak PHPIDS (jest gotowy moduł). Bez problemu działa także z domyślnym zestawem regułek mod_security.

Oceń artykuł

średnio: 0 liczba ocen: 0

Komentarze (1)

phi

26-10-2009 13:12

Bardzo dobry tekst o utwardzaniu Drupala widziałem na stronach CW. Może warto by pociągnąć temat ponownie? To bardzo bezpieczny CMS, o ile admin potrafi czytać dokumentację.


Najnowsze

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Biznes decyduje o inwestycjach w IT

Decyzje dotyczące projektów IT coraz częściej podejmują kierownicy działów biznesowych, bezpośredni beneficjenci wdrożeń. Rolą CIO jest wsparcie merytoryczne realizacji projektu.

Rekomendacje


Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88