Zuverlässigkeit eingebaut

Willkommen bei Geeklog
Mittwoch, 08. Februar 2012, 21:55 Uhr

Geeklog 1.4.0sr2, 1.3.11sr5, 1.3.9sr5

Sicherheit

Leider gibt es ein weiteres schweres Sicherheitsproblem zu vermelden: Konstantin Dyakoff hat einen alten Fehler im Session-Handling entdeckt, der es ermöglicht, sich als beliebigen User einzuloggen. Dieser Bug existiert in allen seit 2002 veröffentlichten Geeklog-Versionen.

Abhilfe schaffen die folgenden Updates, deren Installation wir aus offensichtlichen Gründen dringend empfehlen:

In 1.4.0sr2 werden zusätzlich noch HTML-Tags aus dem Feld "Wohnort" im Userprofil entfernt (dieser Fehler existiert nur in 1.4.0). Das Update auf 1.3.9sr5 enthält zusätzlich noch die Korrekturen für die letzten Sicherheitsprobleme. Geeklog 1.3.9 wird aber offiziell nicht mehr unterstützt und wir empfehlen wirklich, bei nächster Gelegenheit auf 1.4.0 zu wechseln.

Tja, soviel dann wohl zu unserem (bisherigen) Ruf als relativ sichere Webapplikation. Aber nach zwei ernsten Problemen innerhalb von zwei Wochen kann man das wohl nicht mehr mit ruhigem Gewissen behaupten. Ein dickes Sorry für evtl. entstandene Unanehmlichkeiten.

Wir werden uns für Geeklog 1.4.1 jetzt erst einmal auf Code-Reviews und Bugfixes statt neuer Features konzentrieren. Nur wenn wir jetzt unsere Hausaufgaben machen, schaffen wir es vielleicht, das Vertrauen in Geeklog wieder herzustellen.

Trackback

Trackback-URL für diesen Eintrag: http://geeklog.info/trackback.php/geeklog-1.4.0sr2

Keine Trackback-Kommentare für diesen Eintrag.
Geeklog 1.4.0sr2, 1.3.11sr5, 1.3.9sr5 | 0 Kommentar(e) | Neuen Account anlegen
Die folgenden Kommentare geben Meinungen von Lesern wieder und entsprechen nicht notwendigerweise der Meinung der Betreiber dieser Site. Die Betreiber behalten sich die Löschung von Kommentaren vor.