3 Probleme beim Sicherheitsbericht

3 Probleme beim Sicherheitsbericht

von Rainer Schöttl -
Anzahl Antworten: 2

Hallo,

kürzlich habe ich mich noch einmal dazu aufgerafft, eine neue Moodle Site zu erstellen, nachdem ich das 2008 schon einmal mit viel Hingabe gemacht hatte, mir Hacker dann aber alles zerschossen haben.

Mit Freuden bin ich heute über den Sicherheitsbericht gestolpert. In Kooperation mit meinem Provider konnte ich tatsächlich alle Probleme bis auf 3 beheben, bei denen ich so garnicht weiß, worum es geht!

Ich verwende Moodle 3.8 und vergebe Nutzerzugänge ausschließlich per Hand, denn es handelt sich nicht um sehr viele. Ich habe alle Rollen gelöscht, die ich nicht brauche, denn es gibt nur mich als Admin und Kursersteller und dann noch meine beiden Söhne, die auch Adminrechte haben und mir ein wenig helfen. Hier der Screenshot vom Bericht:

Leider weiß ich gar nicht, was XSS ist und bin mir obendrein nicht sicher, warum das als Warnung angezeigt wird, wenn es keinen Nutzer betrifft! Als Rollen habe ich nur Gast, Authentifizierter Nutzer und Kursteilnehmer übrig. Warum ist "Authentifizierter Nutzer" eine falsche Definition? Und schließlich, wie kann ich die unterste Warnung beheben?

Herzlichen Dank schon mal im Voraus!

Rainer

Mittelwert:  -
Als Antwort auf Rainer Schöttl

Re: 3 Probleme beim Sicherheitsbericht

von Ralf Hilgenstock -
Nutzerbild von Besonders aktive Moodler Nutzerbild von Deutsche Moodle Übersetzer Nutzerbild von Entwickler Nutzerbild von Moodle Partner Nutzerbild von Translators
Hallo Rainer

Zu Xss findest du hier Infos. https://docs.moodle.org/38/de/Risiken
Der Hinweis wird grundsätzlich angezeigt. Nutzer können im Texteditor Eingaben machen. Dabei könnten Sie auch Programmcode im Editor eingeben. Bei den Grundeinstellungen wird dies geprüft und verweigert. Man kann jedoch Nutzern einen vertrauenswürdigen Status geben, dass sie dies dennoch tun können. Dies könnte relevant werden wenn du Programmierkurse machst.
Für die Rolle kannst du dir die Meldungen anschauen. Meist ist ein Verweis auf course:view angezeigt. Dies bedeutet, dass ein authentifizierter Nutzer auf Kurse zugreifen kann, wenn sie den Zugriff (z.B. als Gast) erlauben.
Der letzte Hinwies sagt nur, dass du als Admin bestimmte Einträge/Verweise auf den Server von Hand anpassen kannst. Wenn du mit einer großen Anzahl von Admins arbeitest, könnte da jemand dran herumpfuschen.

Ralf
Als Antwort auf Ralf Hilgenstock

Re: 3 Probleme beim Sicherheitsbericht

von Rainer Schöttl -
Ralf, da hatte ich ein Gefühl des Déjà-vu! Kann es sein, dass Du mir schon vor 12 Jahren bei meinem ersten Moodle-Projekt geholfen hast? Das wurde mir ja leider von Hackern zerpflückt und obendrein hatte ich kein gescheites Backup, daher 12 Jahre Pause und Reue für meinen Leichtsinn...

Nochmal zur Rolle: da ist tatsächlich der Hinweis auf course:view, den ich aber nicht verstehe, denn soweit ich das nachvollziehen kann, sind zwar Kurslistungen für Gäste sichtbar, aber keine Kursinhalte. Authentifizierte Nutzer sehen die Listung ebenfalls, können aber nicht auf Kurse zugreifen, in denen sie nicht eingeschrieben sind. Habs grade noch einmal mit meinem Fake-User ausprobiert! Aber Moodle spricht ja von einer "falschen" Definition...

LG Rainer