Wissen › Information Disclosure & Fehlkonfiguration
Information Disclosure & Fehlkonfiguration
Stacktraces, offene Tools und Debug-Ausgaben verraten Angreifern den Weg hinein.
Viele Angriffe beginnen mit Informationen, die eine Anwendung ungewollt preisgibt: detaillierte Fehlermeldungen, erreichbare Administrationswerkzeuge, verräterische Pfade oder offenliegende Geheimnisse. Fehlkonfiguration ist einer der häufigsten Ausgangspunkte für weitergehende Angriffe.
Wie der Angriff funktioniert
- Produktivsysteme zeigen Stacktraces/Debug-Ausgaben mit Pfaden, Versionen und Query-Details.
- Administrative Werkzeuge oder Setup-Routinen sind öffentlich erreichbar.
- Geheimnisse (Keys, Zugangsdaten) liegen in web-erreichbaren oder versionierten Dateien.
Beispiel
Produktiv gehören Fehler ins Log, nicht auf die Seite:
// Produktion
$GLOBALS['TYPO3_CONF_VARS']['SYS']['displayErrors'] = 0;
$GLOBALS['TYPO3_CONF_VARS']['BE']['debug'] = false;
$GLOBALS['TYPO3_CONF_VARS']['FE']['debug'] = false;
// trustedHostsPattern bewusst setzen (nicht '.*' in Produktion)
Mögliche Auswirkungen
- Angreifer gewinnen Kenntnis über Stack, Versionen und Struktur (gezieltere Angriffe).
- Offene Setup-/Admin-Tools ermöglichen Übernahme.
- Geleakte Secrets untergraben Session-/Token-Sicherheit.
Worauf du in TYPO3 achten musst
TYPO3 ist in Produktion sicher konfigurierbar — die Punkte müssen aber gesetzt sein. Viele Vorfälle gehen auf übernommene Dev-Einstellungen zurück.
Fehlerausgabe abschalten
In Produktion displayErrors=0, BE/FE debug=false, devIPmask leer bzw. restriktiv. Exceptions landen im Log (var/log), nicht im Browser.
Install Tool absichern
Das Install Tool nur mit starkem, eigenem Passwort und möglichst nur temporär aktivieren (ENABLE_INSTALL_TOOL). Nicht dauerhaft offen lassen.
trustedHostsPattern setzen
[SYS][trustedHostsPattern] auf die echten Hostnamen beschränken — nicht '.*' in Produktion (das ist nur für isolierte Dev-/Lab-Umgebungen akzeptabel).
Secrets schützen
encryptionKey, DB-Zugänge und API-Keys gehören nicht in versionierte oder web-erreichbare Dateien. config/ und .env außerhalb des Docroots bzw. serverseitig abschotten.
Admin Panel & Deprecation-Logs
Admin Panel nur für Redakteure, nicht anonym; Deprecation-/Debug-Logging in Produktion nicht nach außen geben.
Aktuell bleiben
Core und Extensions patchen; Security-Advisories des TYPO3-Teams abonnieren. Veraltete Versionen sind die häufigste Einfallsursache.
Schutzmaßnahmen
- Produktions-Härtung: displayErrors aus, debug aus, trustedHostsPattern gesetzt.
- Install Tool/Secrets abschotten; config/.env nicht web-erreichbar.
- Core und Extensions aktuell halten (Security-Advisories verfolgen).