10.5.2010

Serendipity-Benutzer anwesend?

Dringender (wenn auch nicht ganz zum law blog passender) Hinweis an all diejenigen der Leser hier, die selbst bloggen und die Software Serendipity benutzen:

Bitte schnellstmöglich auf die neue Version 1.5.3 aktualisieren. Im Rahmen des “Month of PHP Security” hat Stefan Esser eben auf eine gravierende Sicherheitslücke hingewiesen, mit der beliebiger PHP-Code in das Blog eingeschmuggelt werden kann.

Die aktuelle Version findet sich hier zum Download.

(Autor: fh)

40 Kommentare zu “Serendipity-Benutzer anwesend?”

  1. -stm meint: (10.5.2010 um 14:47) AntwortenReply to this comment

    Danke!

    Und für alle, die nicht mal eben so updaten können oder wollen:

    http://blog.s9y.org/archives/217-Serendipity-1.5.3-released,-Security-Issue-with-Xinha.html

    mit Workaround, um die unsicheren Datei loszuwerden!

  2. igel meint: (10.5.2010 um 14:54) AntwortenReply to this comment

    Fh, wenn ich Neuigkeiten über Serendipidibpiy lesen will, welches Blog abonniere ich dann? Das von Serendipidibpiy. Und wenn mich deine Sicherheitsratschläge interessieren würden, wessen Blog würde ich dann abonnieren? Deins!

  3. Dante meint: (10.5.2010 um 15:01) AntwortenReply to this comment

    Und wenn ich sinnlose, nölige Kommentare lesen will, welches Blog abonniere ich dann? Dieses hier. Insofern ist aus meiner Sicher alles in Ordnung.

  4. Bürste meint: (10.5.2010 um 15:12) AntwortenReply to this comment

    @igel: Vollnuss…

  5. Don meint: (10.5.2010 um 15:16) AntwortenReply to this comment

    @igel: Hauptsache meckern.

  6. Dirk meint: (10.5.2010 um 15:18) AntwortenReply to this comment

    Danke Florian! Ich hatte von der Sicherheitslücke noch nichts mitbekommen.

  7. Sebastian meint: (10.5.2010 um 15:22) AntwortenReply to this comment

    Na Gott sei Dank hat Strato mir meine Installation vor ner Woche zerschossen durch nen Sidegrade. Da hab ich ja nochmal Glück gehabt :-)

    Danke für die Nachricht, ist ja nicht so als ob S9Y sonst irgendwo in den News auftauchen würde!

  8. fh meint: (10.5.2010 um 15:27) AntwortenReply to this comment

    @igel: Vielen lieben Dank!

    Gerade habe ich dank Dir eine Club Mate gewonnen. Hättest Du auch nur eine Minute später gepostet, wäre die "Halbe Stunde bis Heisetroll"-Frist rum gewesen. :-)

  9. Anno meint: (10.5.2010 um 15:29) AntwortenReply to this comment

    WordPress soll ja auch Probleme haben, aber da war aus der heise Meldung nicht ersichtlich, ob es nun ein WordPress oder PHP Problem war.
    Da aber hauptsächlich WordPress Blogs geknackt wurden, sollte man da im Moment auch aufpassen.

  10. Chris meint: (10.5.2010 um 15:30) AntwortenReply to this comment

    @fh Club-Mate ist ja jetzt auch böse. Oder bösegut. Oder so. Siehe http://www.internet-law.de/2010/05/club-mate-brauerei-mahnt-blogger-ab.html

  11. fh meint: (10.5.2010 um 15:31) AntwortenReply to this comment

    @Anno: Ja – das scheint aber wohl bislang nur auf Shared Hosting Plattformen aufzutreten. Ich hab das Problem auf dem Schirm, aber bislang ist hier nichts passiert, und das Setup sollte auch zumindest geringfügig sicherer als Default sein. Danke für den Hinweis, trotzdem!

    @Chris: Jo – einer der Menschen hinter Blogsport ist ein Ex-Kollege und Freund von mir, ich bekomme das quasi fast live mit. Inzwischen vertragen sich da ja alle wieder, war wohl nur ein Mißverständnis.

  12. Hendrik meint: (10.5.2010 um 15:42) AntwortenReply to this comment

    abgesichert ist schon, upgraden tue ich dann wohl wenn Zeit ist…
    Aber interessant das ich direkt nacheinander die s9.org news und das hier gelesen habe, feedreader ftw *g*

  13. GGS meint: (10.5.2010 um 17:33) AntwortenReply to this comment

    Danke für den Hinweis,
    in letzter Zeit werden ja reihenweise Blogs und Server geknackt und man holt sich ja nicht täglich news von allen CMS und Blogsystemen…

  14. Rangar meint: (10.5.2010 um 17:59) AntwortenReply to this comment

    Hm, ich abboniere überhaupt keine BLOGs. Ich lese die einfach. Ist das auch ok? :-)

  15. Rangar meint: (10.5.2010 um 18:00) AntwortenReply to this comment

    Nervig, diese fehlende Edit-Funktion nach einem Tippfehler. Sollte natürlich "abonnieren" heißen.

  16. GxS meint: (10.5.2010 um 20:18) AntwortenReply to this comment

    @Rangar:

    Nervig, diese fehlende Edit-Funktion nach einem Tippfehler.

    Find ich auch, aber das hat ja schon mal sehr gut funktioniert…

    @fh Kann man nicht eine einfache Sicherheitsabfrage (3stellige Zahl o.ä., die nach dem kommentieren angezeigt wird) zusätzlich einführen, mit der man Tippfehler eine Zeit lang beseitigen kann?
    Damit wäre dann sichergestellt, dass nur der Verfasser den Kommentar ändert.

    Ich weiss, dass man für sowas nie Zeit hat, aber, so wie ich das verstanden habe, ist das Blog ja eh nur als Hobby zu rechtfertigen.

    P.S.: als absoluter Laie kann ich den Aufwand dafür nicht beurteilen …

    Viel Grüße

  17. me meint: (10.5.2010 um 20:19) AntwortenReply to this comment

    danke für die info.

  18. fh meint: (10.5.2010 um 20:45) AntwortenReply to this comment

    @GxS: Das Problem ist ein anderes: Um die Postings zu dem Kommentator zuzuordnen nutzt das Plugin die IP-Adresse des Posters. Das bringt dann z.B. bei Mobilfunkbenutzern Probleme mit sich, da hier sich viele User eine externe IP-Adresse teilen. Nachdem es mehrfach Beschwerden gab, dass User fremde Kommentare editieren können, habe ich das Ding deaktiviert.

    Im Prinzip ist angedacht, dass ich das irgendwann mal neu schreiben sollte, z.B. mit Cookies statt IP-Adressen – nur stecke ich gerade bis zur Nasenspitze in deutlich dringenderen Projekten. Sollte jemand anderes hier ein Plugin für WordPress finden oder gar schreiben, dann baue ich das gerne ein. Ich selbst werde aber in den nächsten Wochen garantiert nicht die Zeit dafür haben, ich bin schon froh, wenn ich die Kommentarmoderation hier halbwegs auf die Reihe bekomme, wenn Udo mal nicht da ist :-)

  19. GxS meint: (10.5.2010 um 20:52) AntwortenReply to this comment

    Im Prinzip ist angedacht, dass ich das irgendwann mal neu schreiben sollte

    Danke…

    Ich weiss, dass man das nur auf lange Sicht realisieren kann
    (Monate , bzw. Jahre, wenn das nicht angemessen bezahlt wird…)
    Aber das Problem habe ich, wie ich glaube, schon verstanden (darum zusätzlich)

  20. Daniel meint: (10.5.2010 um 20:54) AntwortenReply to this comment

    Ich find's auch überflüssig, hier PHP-Bugs zu posten.

    PHP-Bugs überhaupt zu posten ist schon ziemlich redundant. SCNR.

  21. Auke meint: (11.5.2010 um 00:09) AntwortenReply to this comment

    @Daniel: lol!

  22. Cybaer meint: (11.5.2010 um 09:28) AntwortenReply to this comment

    @fh: YMMD! :-)

    Aber wo wir gerade bei Technik sind: Die absoluten URLs mit Protokollangabe sind hier nicht so prickelnd. Wenn man via HTTPS reingeht, klickt man auf einen Eintragslink, und schon ist man aus HTTPS wieder draußen. :-/ (BTW: Er ruft auch beim HTTPS-Aufruf irgendeine Resource der Seite mit HTTP auf – auch nicht nett.)

    Und wo wir schon beim Nölen sind >;->: Eine Vorschaufunktion würde die Abwesenheit des nachträglichen Editierens schon abmildern. Und warum das Editieren an die IP koppeln? Mit der EMail-Adresse, ggf. gepaart mit der IP, ist es zwar nicht perfekt, sollte aber schon besser funktionieren …

  23. Monastereo meint: (11.5.2010 um 09:43) AntwortenReply to this comment

    Gibt's eigentlich irgendwann eine Mobilversion von diesem Blog?

  24. Daniel meint: (11.5.2010 um 10:44) AntwortenReply to this comment

    Ich bin auch eher gegen das Veroeffentlichen von Sicherheitshinweisen zu PHP-Bugs… Ich lese diesen Blog, weil ich die juristischen Posts sehr interessant finde, auch die Kommentare dazu. Ich finde PHP-Bug Hinweise hier fehlplatziert, der Blog hat ein klares Thema und bei dem sollte es bleiben. Wer PHP einsetzt liest ja hoffentlich ein entsprechendes Blog/Forum/Newspage/whatever und die Information ist damit hier ueberfluessig.

  25. fh meint: (11.5.2010 um 10:45) AntwortenReply to this comment

    @Cybaer: HTTPS/HTTP ist ein WordPress-Problem, da hab ich mir schon mehr als einen Nachmittag um die Ohren gehauen, um das dauerhaft zu entsorgen, aber sauber geht das leider nicht. Ich hoffe da auf die Version 3.0, die dieses Jahr noch rauskommen soll. Im Moment schreibt WordPress da an enorm vielen Stellen die Url absolut rein, und HTTPS only will ich wegen CaCert und den damit verbundenen Warnungen nicht machen.

    Vorschaufunktion wäre eine Idee, aber wie schon oben geschrieben: Momentan fehlt mir die Zeit. Die Entscheidung für "IP" habe nicht ich getroffen, das war ein vorgefertigtes Plugin, daher kann ich da über die Beweggründe nichts sagen.

    @Monastereo: Ich glaube nicht. Der Wunsch kommt selten, die Umsetzung wäre sehr aufwendig, da da von neuer Template bis Reverse Proxy anpassen ziemlich viel dahinter steckt, und Mobilbrowser werden immer besser, so dass das in absehbarer Zeit sowieso überflüssig werden sollte.

  26. fh meint: (11.5.2010 um 10:49) AntwortenReply to this comment

    @Daniel: Die Entscheidung für das Announcement dieses spezifischen Bugs habe ich deshalb getroffen, weil es ein schwerer Bug ist, der speziell Blogsoftware betrifft – und hier viele Blogger unterwegs sind. Ausserdem ist Udo gerade im Urlaub, dementsprechend ist auch wenig los, da sehe ich nicht, dass es sonderlich stört. Ich kann Dir aber versichern, dass es die Ausnahme bleiben wird, 99% der PHP-Bugs da draussen haben für die meisten Besucher hier auch keine ähnlich gravierenden Auswirkungen.

    Wobei ich die immer wiederkehrende Argumentation, es gäbe hier nur juristische Postings, nicht nachvollziehen kann – Udo schreibt ja durchaus eher über den Themenkomplex "Juristisches, Internet, Soziales und (Netz?-)Kultur", die nicht zwingend immer nur Juristisch sind. ;)

  27. Franz meint: (11.5.2010 um 11:53) AntwortenReply to this comment

    Udo hält mehr aus. Und löscht nicht Kommentare, die ihn kritisieren. Was genau war nochmal die Löschbegründung?

  28. fh meint: (11.5.2010 um 11:58) AntwortenReply to this comment

    @Franz: Das hat nichts mit aushalten zu tun, sondern damit, dass "me, too" Kommentare relativ sinnlos sind. Schau dir die Kommentare hier doch mal an, da ist durchaus auch Kritik an mir bzw dem Posting. Sollte dir tatsächlich an einer Diskussion gelegen sein: Sehr gerne, ernsthaft. Meine Beweggründe habe ich bereits dargestellt, wo sind deine Gegenargumente?

    Aber nur einfach rumstänkern: Bitte sonstwo, nicht hier, das Quoten-Meckerposting hat #2 bereits erledigen dürfen.

  29. Jonas meint: (11.5.2010 um 12:19) AntwortenReply to this comment

    Ich finds ok dass das hier geposted wird. Wer so rummeckert wie Igel hat wohl einfach ein Aufmerksamkeitsdefizit oder wurde von seinen Eltern als Kind nicht lieb genug gehabt.

  30. Humbert meint: (11.5.2010 um 14:14) AntwortenReply to this comment

    Finde das auch gut. Als Michael Jackson erschossen wurde haben ja auch die Fernsehsender ihr Programm unterbrochen und die Zuschauer nich gesagt "das hat jetzt aber nichts mit "Mitten im Leben" zu tun! Hätte ich tote Musiker sehen wollen, hätte ich VH1 angeschaltet."

  31. L-Roy meint: (11.5.2010 um 15:55) AntwortenReply to this comment

    Ich kann mich nur für den Hinweis bedanken, auch wenn ich ihn nicht hier erwartet hätte. :)

  32. Franz meint: (11.5.2010 um 18:18) AntwortenReply to this comment

    @fh: Me-too-Kommentare sind verboten, aber 4,5, und 29, die teils ehrverletzend dir recht geben, werden nicht gelöscht. Vielleicht hat es doch etwas mit "aushalten" zu tun?

  33. fh meint: (11.5.2010 um 18:38) AntwortenReply to this comment

    @Franz: Jetzt wirds albern, ganz ehrlich. Warum um alles in der Welt sollte ich ein simples "mich schon" nicht aushalten, insbesondere, wenn ich so Kommentare wie #2 stehen lasse?

    Du und dein alter Ego igel, ihr amüsiert mich, da gibt es nichts auszuhalten. Ich hatte jahrelang das Vergnügen, aktiv an Kommunikationsforen wie der internen Mailingliste des CCC teilzunehmen und dort auch sportliche ad hominem Attacken von Fefe und Co über mich ergehen zu lassen – das schult, was "aushalten" angeht.

    Insofern: Ja, ich verstehe und sehe, dass Du mit einem Posting hier nicht einverstanden bist. Ich habe dargelegt, warum ich das anders sehe. Solltest Du inhaltlich noch etwas beizusteuern haben, noch einmal: Bitte, sehr gern. Ehrlich.

    Ansonsten möchte ich Dich bitten, Deine Zeit mit irgendetwas sinnvollerem zu verbringen – es gibt so viel angenehmere Dinge im Leben als sich ständig neu vergewissern zu wollen, ob ich vielleicht jetzt doch noch wegen deines Kommentares depimiert bin.

  34. Franz meint: (11.5.2010 um 18:42) AntwortenReply to this comment

    @fh: Du bist nicht auf 4,5, 29 eingegangen. Was genau sind noch einmal die Regeln, nach denen gelöscht wird? Ich hab sie noch nicht völlig verstanden.

  35. fh meint: (11.5.2010 um 18:56) AntwortenReply to this comment

    @Franz: Die offiziellen "Regeln" stehen im Impressum.

    Wobei ich da auch gerne die grossartige Kate Harding zitiere: "There are patterns that will be identifiable to anyone who pays attention, but they aren’t set in stone. And if I make a list of shit that will get you deleted and/or banned, I can be certain that some ill-natured and vexatious person will come along, piss me off for some reason not on the list, get deleted and/or banned, and then whine, “But I abided by the comments policy!” I’m not even dealing with that, y’all." – wobei auch der Rest des Textes hier zutrifft: http://kateharding.net/comments-policy/

    Mit dem Unterschied allerdings, dass ich manchmal bei einem langweiligem Arbeitstag mir die Freiheit nehme, und die "warum wurde das gelöscht" Diskussion gerne führe. :-)

  36. Franz meint: (11.5.2010 um 19:13) AntwortenReply to this comment

    @fh: Im Impressum steht, dass du tun kannst, was du willst. Und das ist genau der Punkt: du löschst, wenn alles andere gleich ist, eher Posts, die dich kritisieren. Bei Udo hatte man dieses Gefühl nie (ich habe natürlich keine Zahlen). Es gibt ihm eine gewisse Größe, die dir fehlt.

  37. fh meint: (11.5.2010 um 19:14) AntwortenReply to this comment

    @Franz: Gut, du findest mich also doof. Das war mir schon nach dem ersten Posting klar. Können wir uns da also darauf einigen, und damit EOD deklarieren? :-)

  38. Franz meint: (11.5.2010 um 19:43) AntwortenReply to this comment

    @fh: Das ist eine völlig inakkurate Zusammenfassung meiner Ausführungen. Ich wiederhole sie dann beim nächsten langweiligen Posting/bei der nächsten (oder so) Wut-Löschung.

  39. Cybaer meint: (11.5.2010 um 21:44) AntwortenReply to this comment

    @fh:

    HTTPS/HTTP ist ein WordPress-Problem

    Bei uns hat https-for-wordpress gut funktioniert. Aber da das wohl mit manchen Plugins Probleme macht …

  40. alwin meint: (12.5.2010 um 15:33) AntwortenReply to this comment

    Bin Serendipity-Anwender. Hatte zwar schon geupdatet, aber ich freue mich trotzdem über diesen Hinweis. Wer freut sich denn nicht, wenn jemand ihm helfen will?

Kommentar schreiben

Zulässige HTML-Tags:
Fett: <b> - Kursiv: <i> - Zitat: <blockquote>

Powered by WordPress - Impressum - Google+