Ergebnis 1 bis 6 von 6

Thema: vBulletin 3.0.6 (Deutsch) und 2.3.6 (Deutsch) verfügbar

  1. #1
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5

    Idee vBulletin 3.0.6 (Deutsch) und 2.3.6 (Deutsch) verfügbar

    vBulletin 3.0.6 und 2.3.6

    vBulletin 3.0.6 und 2.3.6 beheben eine XSS-Schwachstelle im vB Code Parser, sowie weitere nicht kritische Fehler.

    Alle vBulletin-Versionen sind von dieser Schwachstelle betroffen. Der einzige Workaround (ohne Upgrade oder Patch) ist, die Verwendung von vB Code in Signaturen und im Forum zu deaktivieren.

    Wir empfehlen allen Kunden, ihre vBulletin-Version so bald wie möglich zu aktualisieren bzw. zu patchen. Am Ende dieses Beitrags finden Sie die Dateien zum Beheben der XSS-Schwachstelle für vBulletin 3 (includes/functions_bbcodeparse.php) und für vBulletin 2 (admin/functions.php). Überschreiben Sie die Dateien auf Ihrem Server mit denen aus den angehängten Archiven.

    Erneut möchten wir ausdrücken, dass die Sicherheit eines unserer größten Anliegen ist. In der letzten Zeit gab es einige Meldungen über Schwachstellen, die die lezten Veröffentlichungen nach sich zogen. Natürlich ist uns auch bewusst, dass häufige neue Versionen in einigen Fällen viel Arbeit mit sich bringen können. Das tut uns natürlich Leid, aber wir sehen es als unsere Aufgabe, dass wir nach dem Bekanntwerden einer Schwachstelle schnell reagieren und eine Lösung anbieten können. Dazu werden weitere Sicherheitsprüfungen vorgenommen und Überlegungen angestellt, den vBulletin Kern in einer Weise zu optimieren, dass Schwachstellen, wie sie kürzlich aufgetreten sind, in Zukunft weitgehend vermieden werden können.


    Performance-Einbruch seit PHP 4.3.10 / 5.0.3

    Viele Betreiber von vBulletin, aber auch von anderen PHP-Skripten, haben bemerkt, dass vBulletin plötzlich erheblich langsamer läuft, nachdem auf die PHP-Version 4.3.10 bzw. 5.0.3 aktualisiert wurde, um die Schwachstellen in PHP zu beheben.

    Als Grund für den Performance-Einbruch wurde ein Fehler in der PHP-Funktion unserialize() verantwortlich gemacht. Weitere Details finden Sie unter bugs.php.net.

    Das Problem wurde inzwischen von den PHP-Entwicklern behoben. Da es aber noch keine neue stabile PHP-Version mit diesem Fix gibt, besteht die einzige Möglichkeit, die ursprüngliche Geschwindigkeit wiederherzustellen, darin, dass ein CVS Snapshot von 4.3.x bzw. 5.0.x installiert wird. Diese sind erhältlich unter snaps.php.net.

    Auch wenn es nicht empfehlenswert ist, eine Entwicklungsversion von PHP in einer Produktivumgebung einzusetzen, ist es derzeit die einzige Möglichkeit, das Performanceproblem in den Griff zu bekommen. Sollten Sie also stark betroffen sein, können Sie sich den Wechsel der PHP Version auf eigenes Risiko überlegen.


    Anleitung für die Installation / für das Update

    Um vBulletin 3 zu installieren oder eine ältere Version von vBulletin zu aktualisieren, laden Sie die ZIP-Datei aus dem Kundenbereich herunter, entpacken Sie die Datei und laden Sie den Inhalt des 'upload'-Verzeichnisses auf Ihren FTP Server. Überschreiben Sie dabei alle bestehenden, gleichnamigen Dateien.

    Öffnen Sie die Datei 'includes/config.php.new' mit einem Texteditor und passen Sie die Einstellungen entsprechend Ihres Webservers / Ihrer Datenbank an. Benennen Sie diese Datei dann in 'config.php' um und laden Sie sie in das 'includes'-Verzeichnis Ihres FTP-Servers.

    Folgen Sie jetzt der entsprechenden Anleitung in den folgenden Zeilen (ersetzen Sie den roten Text mit der URL Ihres Forums):

    Neu-Installation von vBulletin 3

    Öffnen Sie in Ihrem Browser die URL http://www.ihredomain.de/forum/install/install.php und folgen Sie der Anleitung in Ihrem Browser.

    Aktualisierung einer älteren Version

    Wir empfehlen Ihnen, dass Sie vorher Ihre Datenbank sichern. Eine Anleitung dazu finden Sie hier in Schritt 1. Öffnen Sie dann in Ihrem Browser die URL http://www.ihredomain.de/forum/install/upgrade.php und folgen Sie der Anleitung in Ihrem Browser.


    Bitte denken Sie daran, dass wenn Sie eine vBulletin-Version älter als 3.0.5 betreiben und diese nur patchen möchten, dass Sie auch die Patchdateien aus der vBulletin 3.0.5 Ankündigung in Ihr vBulletin einfügen!


    19.01.2005, 17:01 - Der vBulletin 2 Patch wie auch das vBulletin 2.3.6 Paket im Kundenbereich wurden aktualisiert. Details hier (engl.)
    Angehängte Dateien Angehängte Dateien
    Geändert von pogo (22.01.2005 um 15:50 Uhr)
    Entwickler-Blogs in deutsch, Farbe und BUNT!
    Mein Wunschzettel
    Warum du keine Anhänge herunterladen kannst!
    Suchst du Hacks, Add-ons, Modifikationen, Styles, Buttons und mehr? -> Auf zu vBGo!

  2. #2
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5

    Behobene Fehler in 3.0.6 / 2.3.6

    Behobene Fehler in 3.0.6

    Behobene Fehler in 2.3.6
    • Possible XSS with BB code parsing and invalid nesting
    • Search wildcards not displayed properly in page nav
    • Install/upgrade schema invalid in recent versions of MySQL
    • Possible XSS issues in private.php/showthread.php
    Entwickler-Blogs in deutsch, Farbe und BUNT!
    Mein Wunschzettel
    Warum du keine Anhänge herunterladen kannst!
    Suchst du Hacks, Add-ons, Modifikationen, Styles, Buttons und mehr? -> Auf zu vBGo!

  3. #3
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5

    Templateänderungen in 3.0.6

    Templateänderungen in 3.0.6

    headinclude
    Ändern Sie:

    var SESSIONURL = "$session[sessionurl]";

    in

    var SESSIONURL = "$session[sessionurl_js]";

    Original wiederherstellen? Ja, damit der richtige Sessionhash für Javascript-Links benutzt wird.


    editor_toolbar_standard
    editor_toolbar_wysiwyg

    Links zum Vergrößern/Verkleinern des Texteingabefeldes
    Original wiederherstellen? Ja, wenn Sie diese Funktion nutzen möchten.


    pollresults_table
    Der Text "Multiple-Choice-Umfrage" wird bei den entsprechenden Umfragen angezeigt.
    Original wiederherstellen? Ja, wenn Sie diese Funktion nutzen möchten.


    im_send_msn
    Eine Fehleranzeige wird unterdrückt, wenn man versucht MSN zu benutzen, ohne bei MSN eingeloggt zu sein.
    Original wiederherstellen? Nein.
    Entwickler-Blogs in deutsch, Farbe und BUNT!
    Mein Wunschzettel
    Warum du keine Anhänge herunterladen kannst!
    Suchst du Hacks, Add-ons, Modifikationen, Styles, Buttons und mehr? -> Auf zu vBGo!

  4. #4
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5

    Geänderte Dateien in 3.0.6 / 2.3.6

    Geänderte Dateien in 3.0.6

    • /
      • attachment.php
      • calendar.php
      • cron.php
      • forumdisplay.php
      • global.php
      • image.php
      • index.php
      • login.php
      • memberlist.php
      • poll.php
      • private.php
      • profile.php
      • search.php
      • showthread.php
      • subscription.php
      • usercp.php
    • /admincp/

      • attachment.php
      • cronadmin.php
      • forum.php
      • forumpermission.php
      • image.php
      • index.php
      • phrase.php
      • subscriptions.php
      • template.php
      • thread.php
      • user.php
      • usertools.php
    • /archive/

      • index.php
    • /clientscript/

      • vbulletin_editor.js
      • vbulletin_stdedit.js
      • vbulletin_templatemgr.js
    • /includes/

      • adminfunctions_backup.php
      • adminfunctions_language.php
      • adminfunctions_template.php
      • adminfunctions_user.php
      • functions.php
      • functions_bbcodeparse.php (aktualisiert 19. Januar, 17:35 Uhr; Info)
      • functions_cron.php
      • functions_editor.php
      • functions_newpost.php
      • functions_subscriptions.php
      • functions_wysiwyg.php (aktualisiert 19. Januar, 2:35 Uhr; Info)
      • functions_xml.php
      • init.php
      • modfunctions.php
      • sessions.php
    • /modcp/

      • index.php
      • user.php
    Geänderte Dateien in 2.3.6
    • /
      • private.php
      • showthread.php
    • /admin/
      • functions.php
      • andere Dateien enthalten nur Versionsnummeränderungen
    Geändert von pogo (20.01.2005 um 13:17 Uhr)
    Entwickler-Blogs in deutsch, Farbe und BUNT!
    Mein Wunschzettel
    Warum du keine Anhänge herunterladen kannst!
    Suchst du Hacks, Add-ons, Modifikationen, Styles, Buttons und mehr? -> Auf zu vBGo!

  5. #5
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5
    Über die Veröffentlichung dieser Versionen kann hier diskutiert werden:

    vBulletin 3.0.6 (Deutsch) verfügbar - Feedback

    vBulletin 2.3.6 (Deutsch) verfügbar - Feedback
    Entwickler-Blogs in deutsch, Farbe und BUNT!
    Mein Wunschzettel
    Warum du keine Anhänge herunterladen kannst!
    Suchst du Hacks, Add-ons, Modifikationen, Styles, Buttons und mehr? -> Auf zu vBGo!

  6. #6
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5
    Bitte denken Sie daran, dass wenn Sie eine vBulletin-Version älter als 3.0.5 betreiben und diese nur patchen möchten, dass Sie auch die Patchdateien aus der vBulletin 3.0.5 Ankündigung in Ihr vBulletin einfügen!
    Entwickler-Blogs in deutsch, Farbe und BUNT!
    Mein Wunschzettel
    Warum du keine Anhänge herunterladen kannst!
    Suchst du Hacks, Add-ons, Modifikationen, Styles, Buttons und mehr? -> Auf zu vBGo!

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Ähnliche Themen

  1. vBulletin 3.0.6 (Deutsch) verfügbar - Feedback
    Von pogo im Forum Feedback zu den Ankündigungen
    Antworten: 136
    Letzter Beitrag: 13.02.2005, 18:04
  2. vBulletin 2.3.6 (Deutsch) verfügbar - Feedback
    Von pogo im Forum Feedback zu den Ankündigungen
    Antworten: 0
    Letzter Beitrag: 19.01.2005, 00:45
  3. vBulletin 3.0.4 (Deutsch) verfügbar
    Von s.molinari im Forum Ankündigungen
    Antworten: 6
    Letzter Beitrag: 03.01.2005, 21:47
  4. vBulletin 3.0.3 (Deutsch) verfügbar
    Von pogo im Forum Ankündigungen
    Antworten: 2
    Letzter Beitrag: 05.07.2004, 16:26

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •