Ergebnis 1 bis 7 von 7

Thema: vBulletin 3.5.8 verfügbar - Feedback

  1. #1
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5

    vBulletin 3.5.8 verfügbar - Feedback

    Gespannt erwarten wir Ihre Kommentare über Ihren ersten Eindruck von vBulletin 3.5.8.

    Probleme und Bugs bitte im entsprechenden Forum beschreiben oder direkt im Bug Tracker bei vBulletin.com melden.
    Geändert von pogo (02.03.2007 um 19:06 Uhr)

  2. #2
    vB-Experte Avatar von Sebijk
    Registriert seit
    08.10.2004
    Ort
    42
    Beiträge
    739
    Blog-Einträge
    5
    Zitat Zitat von pogo Beitrag anzeigen
    Gespannt erwarten wir Ihre Kommentare über Ihren ersten Eindruck von vBulletin 3.5.7.
    Die aktuelle Version ist doch aber jetzt die Version 3.5.8 oder?

  3. #3
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5
    Hmm...*nachdenk*...*stirnrunzel*...JA!
    Entwickler-Blogs in deutsch, Farbe und BUNT!
    Mein Wunschzettel
    Warum du keine Anhänge herunterladen kannst!
    Suchst du Hacks, Add-ons, Modifikationen, Styles, Buttons und mehr? -> Auf zu vBGo!

  4. #4
    Neuer Benutzer
    Registriert seit
    16.12.2005
    Beiträge
    14

    Mehr Infos?

    Zitat Zitat von pogo Beitrag anzeigen
    Gespannt erwarten wir Ihre Kommentare über Ihren ersten Eindruck von vBulletin 3.5.8.
    Oder anders formuliert...

    Der Angreifer muss nur die Lizenznummer von uns kennen! Die ich ja netterweise häufiger per Email von vBulletin bekomme.

    Was sonst muss dazu noch zutreffen? Muss zusätzlich noch /install und/oder /admincp von aussen erreichbar sein?

    Wir wollen es den Hackern natürlich nicht zu einfach machen, aber ein klein wenig mehr Informationen zu dem Sicherheitsproblem wäre schon hilfreich.

    Und schade, dass es diesmal keinen Patch per Plugin gibt.

    Grüße,
    Gucky.

  5. #5
    vB-Guru Avatar von >Yoshi<
    Registriert seit
    12.06.2004
    Ort
    Berlin
    Alter
    24
    Beiträge
    1.036
    das admin cp sollte IMMER mit htaccess gesichert sein (es schadet auch nicht den ordner einfach umzubenennen z.b. admin-cp_vb-3.6 oder so in der art)
    der install ordner kann eigentlich komplett gelöscht werden(mache zumindest ich immer so)
    www.VIS-Network.de High Quality Spam since 2003

  6. #6
    vBulletin-Germany Team Avatar von pogo
    Registriert seit
    01.06.2001
    Ort
    Hannover
    Alter
    36
    Beiträge
    13.901
    Blog-Einträge
    5
    Zitat Zitat von gucky Beitrag anzeigen
    Oder anders formuliert...

    Der Angreifer muss nur die Lizenznummer von uns kennen! Die ich ja netterweise häufiger per Email von vBulletin bekomme.
    So einfach ist es nun doch nicht.

    Der Angreifer MUSS in jedem Fall Moderator sein.

    Hinzu kommen dann noch die anderen Punkte ((2+3) oder 4).
    Entwickler-Blogs in deutsch, Farbe und BUNT!
    Mein Wunschzettel
    Warum du keine Anhänge herunterladen kannst!
    Suchst du Hacks, Add-ons, Modifikationen, Styles, Buttons und mehr? -> Auf zu vBGo!

  7. #7
    Neuer Benutzer
    Registriert seit
    16.12.2005
    Beiträge
    14
    Zitat Zitat von pogo Beitrag anzeigen
    So einfach ist es nun doch nicht.

    Der Angreifer MUSS in jedem Fall Moderator sein.

    Hinzu kommen dann noch die anderen Punkte ((2+3) oder 4).
    Hm, dann ist die Liste in der Ankündigung zumindestens merkwürdigt "geklammert". Da das ODER so fett war, interpretierte ich, dass das eine Alternative zu allen drei anderen Punkten ist.

    Was ich aber noch nicht verstehe ist, wie die Lizenznummer dem Angreifer helfen kann? In dem Patch ist doch nur die Datei inlinemod.php und dort wurden nur zwei Variablen gesichert, so dass wirklich eine Zahl drinn steht. Das hat doch nichts mit der Lizenznummer zu tun..?

    Für mich ist die Lizenznummer kein "Secret" - deswegen beunruhigt mich es, wenn es scheinbar Angriffspunkte gibt, bei denen diese Nummer hilft. Mich würde es vermutlich beruhigen, wenn ich wüsste in welchem Zusammenhang das der Fall ist - sprich ob ich diese Fälle nicht ohnehin schon abgesichert habe. (Dadurch dass /admincp und /install bei uns nicht von aussen erreichbar sind.)

    Ich halte die Informationspolitik von vb in diesem Fall für nicht so glücklich. Etwas mehr Infos für alle wäre hilfreich. Die "bösen Jungs" wissen vermutlich ohnehin, was zu tun ist.

    Grüße,
    Gucky.

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Ähnliche Themen

  1. vBulletin 3.5.4 (Deutsch) verfügbar
    Von pogo im Forum Ankündigungen
    Antworten: 6
    Letzter Beitrag: 23.02.2006, 13:49
  2. vBulletin 3.0.13 (Deutsch) verfügbar
    Von pogo im Forum Ankündigungen
    Antworten: 5
    Letzter Beitrag: 23.02.2006, 13:43
  3. vBulletin Development Update: vBulletin 3.5.0
    Von pogo im Forum Ankündigungen
    Antworten: 0
    Letzter Beitrag: 13.05.2005, 22:13
  4. Antworten: 5
    Letzter Beitrag: 16.06.2003, 22:46

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •