Hi Alice,<div><br></div><div>  Therin lies the problem - time - when you&#39;re asked by a friend to &quot;set them up a website&quot; (or in this case a webshop), you expect that getting the latest version of the software and extracting it should include fixes for all the known vulnerabilities - not going to the forums of that shop software to identify 18 month-old bugs that haven&#39;t been fixed in the main release.</div>
<div><br></div><div>  I don&#39;t actually use Drupal myself, but thanks for the note of the integrated cart.</div><div><br></div><div>  The server is already Suhosin enabled and without taking time out to ensure that all the sites work with full hardened php, I can&#39;t just install that unfortunately.  Next time I get some spare time, I&#39;ll have a look at mod_security, but the trouble with that (as with .htaccess rulesets that can be drawn up to protect almost anything) is that with off-the-shelf products such as zencart, drupal, joomla, osCommerce etc. you don&#39;t write them yourself so don&#39;t know intimately what is used where.  I guess re-inventing the wheel has certain benefits. :(</div>
<div><br></div><div>  As for proactively searching for vulnerabilities... not really what I&#39;d like to be doing with my spare time, what little of it I have, and really my point (well okay, it wasn&#39;t really a point, more a rant) was that I shouldn&#39;t have to be - hell the admin side of ZenCart has a magic button saying &quot;Check for new versions&quot;, click it and it says you have the latest version.  That really should be enough, certainly not leaving you open to 19 month-old vulnerabilities.</div>
<div><br></div><div>--</div><div>Martyn</div><div><br><div class="gmail_quote">On 22 February 2010 11:36, Alice Kaerast <span dir="ltr">&lt;<a href="mailto:kaerast@computergentle.com">kaerast@computergentle.com</a>&gt;</span> wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;"><br>
Whilst Drupal does have regular updates, they happen on a Wednesday<br>
evening and it&#39;s usually third-party modules rather than the core<br>
software itself.  And the modules are really easy to upgrade with a<br>
&#39;drush update&#39; and you can clone and version Drupal sites if you use<br>
Aegir.<br>
<br>
Since you&#39;ve mentioned Drupal, you might want to consider using<br>
Ubercart rather than Zencart.  I&#39;ve not used either though, so wouldn&#39;t<br>
be able to give you any further advice here.<br>
<br>
You might also want to take a look at whether your server is as secure<br>
as it could be. Presuming you are running Apache, it&#39;s probably well<br>
worth considering using mod_security and a decent ruleset in order to<br>
protect potentially vulnerable scripts.  See also the hardened php<br>
project &lt;<a href="http://www.hardened-php.net/hphp/a_feature_list.html" target="_blank">http://www.hardened-php.net/hphp/a_feature_list.html</a>&gt; and<br>
also &lt;<a href="http://www.securityfocus.com/infocus/1706" target="_blank">http://www.securityfocus.com/infocus/1706</a>&gt; for an overview of<br>
securing php.<br>
<br>
If you&#39;ve got the time and know what you&#39;re looking for then you could<br>
also proactively search for vulnerabilities yourself.<br>
<br>
Alice<br>
<div><div></div><div class="h5"><br>
<br>
<br>
<br>
On Mon, 22 Feb 2010 11:06:45 +0000<br>
Martyn Ranyard &lt;<a href="mailto:ranyardm@gmail.com">ranyardm@gmail.com</a>&gt; wrote:<br>
<br>
&gt; Hi All,<br>
&gt;<br>
&gt;   Having been frustrated with numerous attacks against my VPS, I<br>
&gt; thought I&#39;d share something that really frustrates me (aside from the<br>
&gt; constant firefighting) :<br>
&gt;<br>
&gt;   Most hacks against sites come from having outdated web software<br>
&gt; installed (see Drupal&#39;s constant updates as an example of this) so<br>
&gt; when you find someone attacking your site, you often update all the<br>
&gt; software, and have to fix templates etc. etc.  That&#39;s a fact of life<br>
&gt; and something as a host you should build into the costs of hosting.<br>
&gt;<br>
&gt;   However, on this particular occasion, it was a ZenCart<br>
&gt; vulnerability that was exploited on my VPS, and I was running the<br>
&gt; latest version.  Well apparently when a new vulnerability is found in<br>
&gt; ZenCart, they provide patches to the app -- in their forum -- and do<br>
&gt; not release a minor version. EVEN when it is a major security<br>
&gt; vulnerability.<br>
&gt;<br>
&gt;   I am not looking forward to this, but it appears I am now on the<br>
&gt; lookout for an alternative to ZenCart, as any software that requires<br>
&gt; me logging into the forum of the software to check for patches to the<br>
&gt; current stable version is too much of a workload for me.  Does anyone<br>
&gt; else think that this is a ridiculous state of affairs for a project?<br>
&gt;<br>
&gt;   Perhaps I&#39;m just so jaded by having to repair this install 4 times<br>
&gt; in as many months (I updated all the software to current, there<br>
&gt; shouldn&#39;t be any vulnerabilities in current) that what others see as<br>
&gt; reasonable I&#39;m not seeing that way.<br>
&gt;<br>
&gt;   Anyway, rant over, back to the grind.<br>
&gt;<br>
&gt; --<br>
&gt; Martyn<br>
<br>
<br>
</div></div>_______________________________________________<br>
Bradford mailing list<br>
<a href="mailto:Bradford@mailman.lug.org.uk">Bradford@mailman.lug.org.uk</a><br>
<a href="https://mailman.lug.org.uk/mailman/listinfo/bradford" target="_blank">https://mailman.lug.org.uk/mailman/listinfo/bradford</a><br>
</blockquote></div><br></div>