PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : vBulletin 3.0.13 (Deutsch) verfügbar



pogo
22.02.2006, 11:53
vBulletin 3.0.13

vBulletin 3.0.13 behebt eine kürzlich entdeckte XSS (http://de.wikipedia.org/wiki/XSS)-Sicherheitslücke, die von imei addmimistrator (http://myimei.com/security/) entdeckt wurde. Es wurden einige Fehler behoben und ein neues Feature hinzugefügt.

Neues Feature: Erweiterte Datei-Diagnose

Ab vBulletin 3.0.13 gibt die Funktion "Dateiversionen anzeigen" (Administrator-Kontrollzentrum > Wartung > Diagnose > Dateiversionen anzeigen) mehr Informationen über die verwendeten Dateien aus, was besonders bei Supportanfragen sehr nützlich ist.

Die alte Funktion hat nur die Dateiversionen mit der aktuell installierten vBulletin-Version verglichen. Es wurde also gemeldet, wenn z.B. die index.php aus Version 3.0.12 zusammen mit vBulletin 3.0.13 benutzt wird.

Die neue Funktion enthält weitere Prüfmethoden:
Versionsvergleich:
Es wird weiterhin die Dateiversion mit der vBulletin Version verglichen
Datei nicht gefunden:
Es wird nach fehlenden Dateien gesucht
Datei unbekannt:
Es werden alle Skript-Dateien angezeigt, die nicht zu vBulletin gehören
Unerwarteter Dateiinhalt:
Die letzte und wichtigste Prüfroutine vergleicht MD5-Hashsummen, die für jede Datei beim Herunterladen des vBulletin-Pakets erstellt werden. Verglichen wird die aktuelle MD5-Hashsumme jeder Datei mit der beim Herunterladen erstellten MD5-Hashsumme. Ist die MD5-Hashsumme nicht identisch, bedeutet das, dass die Datei verändert wurde oder nicht richtig auf den Server hochgeladen wurde.

http://files.vbulletin-germany.com/images/anncimg/suspect-files.png

Aktualisieren Ihres Forums:

Alle vBulletin 3.0.x Versionen sind von dieser Schwachstelle betroffen. Wir empfehlen daher allen Kunden, ihre vBulletin-Version so bald wie möglich zu aktualisieren bzw. zu patchen.

Für die vBulletin 3.0.x-Reihe ist dies auf zwei Arten möglich:
Vollständiges Upgrade: Der beste Weg das Problem zu beheben ist ein vollständiges Upgrade, indem das komplette vBulletin 3.0.13 Paket aus dem Kundenbereich heruntergeladen wird und das normale Upgrade durchgeführt wird
Patch: Laden Sie die ZIP-Datei aus dem Anhang des nächsten Beitrags herunter, entpacken Sie sie und laden Sie die Dateien auf Ihren Webserver. Überschreiben Sie dabei alle bestehenden Dateien.Bitte nehmen Sie zur Kenntnis, dass vBulletin 2.3.x und vBulletin 3.0.x am Ende ihres Produktzyklus angelangt sind und daher nicht mehr weiterentwickelt werden. Es werden lediglich noch Sicherheitsupdates veröffentlicht. Falls Sie noch nicht auf vBulletin 3.5 aktualisiert haben, sollten Sie dies daher in Erwägung ziehen.

Wenn Sie vBulletin 3.5.x einsetzen, lesen Sie bitte die Ankündigung zu vBulletin 3.5.4 (http://www.vbulletin-germany.com/forum/showthread.php?t=22104).


Anleitung für die Installation / für das Update

Um vBulletin 3.0.x zu installieren oder eine ältere Version von vBulletin zu aktualisieren, laden Sie die ZIP-Datei aus dem Kundenbereich herunter, entpacken Sie die Datei und laden Sie den Inhalt des 'upload'-Verzeichnisses auf Ihren FTP Server. Überschreiben Sie dabei alle bestehenden, gleichnamigen Dateien.

Öffnen Sie die Datei 'includes/config.php.new' mit einem Texteditor und passen Sie die Einstellungen entsprechend Ihres Webservers / Ihrer Datenbank an. Benennen Sie diese Datei dann in 'config.php' um und laden Sie sie in das 'includes'-Verzeichnis Ihres FTP-Servers.

Folgen Sie jetzt der entsprechenden Anleitung in den folgenden Zeilen (ersetzen Sie den roten Text mit der URL Ihres Forums):

Neu-Installation von vBulletin 3.0.x

Öffnen Sie in Ihrem Browser die URL http://www.ihredomain.de/forum/install/install.php und folgen Sie der Anleitung in Ihrem Browser.

Aktualisierung einer älteren Version

Wir empfehlen Ihnen, dass Sie vorher Ihre Datenbank sichern. Eine Anleitung dazu finden Sie hier in Schritt 1 (http://www.vbulletin.com/docs/html/main/moving_servers).
Öffnen Sie dann in Ihrem Browser die URL http://www.ihredomain.de/forum/install/upgrade.php und folgen Sie der Anleitung in Ihrem Browser.


Bug-Reports (3.0.x)

Fehler und Probleme können Sie am besten im Bug Tracker (http://www.vbulletin.com/forum/bugs.php) bei vBulletin.com oder bei uns im Forum melden. Bevor Sie einen Fehler melden, überprüfen Sie bitte, ob er auch in einem unveränderten vBulletin ohne Style- oder sonstigen Änderungen auftritt. Dies gilt insbesondere dann, wenn der Fehler mit Javascripts zu tun haben könnte. Sollten Sie das Plug-in-/Produktsystem nutzen, testen Sie bitte auch, ob der Fehler auftritt, wenn diese Systeme deaktiviert sind!
Bedenken Sie bitte, dass vBulletin 3.5.x unseren primären Fokus hat und kleinere Fehler nur dafür behoben werden.

pogo
22.02.2006, 12:01
Das Patch-Paket, das im Kundenbereich zur Verfügung steht (http://members.vbulletin-germany.com/patches.php), erlaubt es Ihnen, die XSS-Sicherheitslücke ohne ein vollständiges Upgrade zu beheben.

Laden Sie den Sicherheits-Patch für vBulletin 3.0.12 herunter und entpacken Sie das ZIP-Archiv. Verbinden Sie sich dann mit Ihrem FTP-Server und laden Sie die entpackten Dateien hoch. Überschreiben Sie dabei die bestehenden Dateien auf dem Server.
sendmessage.php
includes/functions.phpHinweis:
Sie brauchen diese Dateien nicht, wenn Sie ein vollständiges Upgrade auf 3.0.13 oder 3.5.4 durchführen.

Sicherheits-Patch für vBulletin 3.0.12 herunterladen. (http://members.vbulletin-germany.com/patches.php)

pogo
22.02.2006, 12:03
Es gibt keine geänderten Templates in vBulletin 3.0.13.

pogo
22.02.2006, 12:09
Geänderte Dateien in 3.0.13

/

search.php
sendmessage.php

/admincp/

diagnostic.php
global.php
user.php

/archive/

index.php

/includes/

functions.php

/install/* (alle Dateien)

/modcp/

global.php

pogo
22.02.2006, 12:11
Über die Veröffentlichung dieser Version kann hier diskutiert werden:
vBulletin 3.0.13 (Deutsch) verfügbar - Feedback (http://www.vbulletin-germany.com/forum/showthread.php?t=22105)

pogo
23.02.2006, 13:43
Es wurde ein Problem mit der functions.php aus dem Patch-Paket entdeckt.
Betroffen sind nur Kunden, die das Patch-Paket heruntergeladen haben.
Bei einem kompletten Upgrade tritt das Problem nicht auf.

Problem:
Einige Benutzer können nach dem Patchen nicht mehr im Forum angemeldet bleiben.

Sollte dieser Fall auftreten, laden Sie bitte das Patch-Paket neu herunter (http://members.vbulletin-germany.com/patches.php).