supergarv

Garvin Hicking :: blog

(((((YOU)))))((((ARE))))(((((FEELING)))))(((((SLEEPY)))))

  •  
  •  
  • Über mich
  •  
  • Galerie
  •  
  • Freunde
  •  
  • Tops und Flops
  •  
  • Links
  •  
Zufallsbild
  • Über mich:
  • Vorstellung
  • Lebenslauf
  • Lebensziele
  • Gästebuch
  • Kontakt
  • News
  • Blog
  • Galerie:
  • Artwork
  • Logos
  • Web
  • DTP
  • 3D
  • Fotos
  • Videos
  • Anderes
  • Freunde:
  • Freunde
  • Familie
  • Ich
  • Webcam
  • Schule
  • Caritas
  • Arbeit
  • Anderes
  • Tops und Flops:
  • Filmkritiken
  • Texte
  • IMDB
  • Hitlisten

Kategorien

  • Blafasel
  • Media
  • Bilder
  • Bücher
  • Kino / Video
  • Sneak Preview
  • Musik
  • Spiele
  • PHP / Software
  • Planung

Fotografie von Garvin und Emba

» bei Model-Kartei
» bei Flickr

Flickr: Bilder

Medaillen

superBlog Banner
:inlove:

Macht mich glücklich:

Wunschliste Amazon / Wishlist Amazon

Blog abonnieren

  • XML
  • XML Kommentare

Powered by

Serendipity PHP Weblog

« Boxenstop | Startseite | « I feel Flattrd »

Montag, 10. Mai 2010

Serendipity 1.5.3 - Sicherheitsfix

Stefan Esser, Rächer der Exploitierten, Injection-Schnüffler Extraordinaire und Fiebertraum aller Entwickler hat im Rahmen des diesjährigen Month of PHP Security mal wieder zugeschlagen, und unter anderem eine größere Sicherheitslücke in Xinha gefunden.

Xinha ist ein WYSIWYG-Editor, der angenehm komfortabel ist und dessen Vorgänger htmlarea seit Urzeiten in Serendipity integriert war. In Version 1.4 haben wir den Umzug auf Xinha gemacht, der mittlerweile einiges an neuen und coolen Features bietet. Viele davon nutzt Serendipity garnicht unbedingt, und das wurde uns jetzt zum Verhängnis.

Ein Sicherheitsleck in deren Plugin-API ermöglicht die Übermittlung von dynamischen Parametern zur Konfiguration des Xinha-Backends, das unter anderem das ImageManager und ExtendedFileManager-Plugin einsetzt. Diese PHP-Dateien sind auch leider extern aufrufbar, und ermöglichen den Upload von beliebigem PHP-Code.

Klingt ätzend, ist es auch. Serendipity's neue Version hat diese Funktionalität nun kurzerhand deaktiviert, und alle Serendipity-Nutzer sind aufgefordert entweder auf 1.5.3 zu aktualisieren oder kurzerhand die Datei htmlarea/contrib/php-xinha.php zu löschen. Wenn das Xinha-Team den Bug etwas genauer inspiziert und behoben hat, wird es sicher nochmal einen korrekteren Fix als unseren geben.

Bitte weitersagen, schnell fixen, und Stefan für das Finden danken. Nur durch derartigen, unermüdlichen Einsatz werden OpenSource-Systeme im täglichen Einsatz sicherer, und die Entwickler sensibler auf derartige Lücken hingewiesen. Auch wenn solche Lücken kurzfristig immer weh tun, derartige Full Disclosures sind unabdingbar. Danke, Stefan!
Geschrieben von garvin in PHP / Software um 13:37 | Kommentare (0) | Trackback (1)


Trackbacks
Trackback-URL für diesen Eintrag


Deprecated: Creation of dynamic property serendipity_event_emoticate::$smilies is deprecated in /home/sites/site100033445/web/domainfactory-transfer/andyserver/www.garvinhicking.de/cvs/serendipity/plugins/serendipity_event_emoticate/serendipity_event_emoticate.php on line 88

Deprecated: Creation of dynamic property serendipity_event_nl2br::$isolationtags is deprecated in /home/sites/site100033445/web/domainfactory-transfer/andyserver/www.garvinhicking.de/cvs/serendipity/plugins/serendipity_event_nl2br/serendipity_event_nl2br.php on line 262

Dirks Logbuch am 1273494006: Serendipity 1.5.3 ...

Vorschau anzeigen
Das neue Patch-Release enthält einen Security-Patch, der dringend einzuspielen ist. Garvin schreibt in seinem Blog ein paar Zeilen in Deutsch, im offiziellen Blog gibt es eine Erklärung in Englisch. Das Update ist dringend und sollte von jedem schnells

Kommentare
Ansicht der Kommentare: (Linear | Verschachtelt)

Noch keine Kommentare

Kommentar schreiben

BBCode-Formatierung erlaubt
Standard-Text Smilies wie :-) und ;-) werden zu Bildern konvertiert.
Die angegebene E-Mail-Adresse wird nicht dargestellt, sondern nur für eventuelle Benachrichtigungen verwendet.

Um maschinelle und automatische Übertragung von Spamkommentaren zu verhindern, bitte die Zeichenfolge im dargestellten Bild in der Eingabemaske eintragen. Nur wenn die Zeichenfolge richtig eingegeben wurde, kann der Kommentar angenommen werden. Bitte beachten Sie, dass Ihr Browser Cookies unterstützen muss, um dieses Verfahren anzuwenden.
CAPTCHA

 
 
« Boxenstop | Startseite | « I feel Flattrd »

Suche

Kalender

Zurück Mai '26
Mo. Di. Mi. Do. Fr. Sa. So.
        1 2 3
4 5 6 7 8 9 10
11 12 13 14 15 16 17
18 19 20 21 22 23 24
25 26 27 28 29 30 31

Kommentare

onli zu Erweiterung Smart Home: Energie/Strom-Überwachung mit Tasmota Plugs Steckdosen und MQTT, Telegraf, InfluxDB, Grafana
Mo., 16.01.2023 18:00
Bei der Kalibrierung könnte es das Problem geben, dass die Spannung unregelmäßig schwanken wird. Ich hatte mich gewunde [...]
-thh zu Shutdown
Di., 27.03.2018 18:34
Ich prangere das an!
David zu Ich bin Dein Spoiler, Luke!
So., 20.12.2015 12:21
Sehr ähnliche Meinung zu meiner. Ich hatte erwartet, enttäuscht zu werden, so wie ich es bei JJs Star Trek wurde. Das w [...]
serotonic zu Serien 2014
Sa., 03.01.2015 16:53
+++ Voll gern gelesen +++ (Teufelskreis. Hahaha!
Andi zu Serien 2014
Sa., 13.12.2014 14:39
Achja: The Knick fehlt!

Über mich

Ich heiße Garvin Hicking, wohne in Köln und bin alt genug um ein Blog führen zu dürfen. Derzeit arbeite ich als Webentwickler bei Faktor E, bin gelegentlich selbständig tätig und arbeite mit PHP, (My)SQL und XHTML/ XML/ CSS/ JavaScript.

Meine Freizeit nutze ich zur Entwicklung von Serendipity und phpMyAdmin - und (nicht nur) wenn ich genug von Computer habe, genieße ich das Leben mit meiner Freundin Emba im Kino, hinter der Fotokamera, daheim oder bei unseren Freunden. Und ein Gesicht habe ich auch:
Garvin Hicking
Facebook / Xing

Zend Certified PHP Engineer



(c)1999-2004 by garvin hicking   |   
American English Wunschliste Amazon / Wishlist Amazon

Die Einbindung fremder Bilder erfolgt im Rahmen der journalistischen bzw. persönlichen Berichtserstattung. Urheberrechte dieser Materialien liegen beim Eigentümer.
Weiteres siehe Impressum / Datenschutzerklärung