phpBB 3.0.8 veröffentlicht

News zu phpBB.de und phpBB
Bitte dieses Forum immer lesen.
Antworten
Benutzeravatar
Mungo
Administrator
Administrator
Beiträge: 6613
Registriert: 03.05.2003 19:34

phpBB 3.0.8 veröffentlicht

Beitrag von Mungo »

Gestern wurde von dem phpBB-Entwicklern die Version 3.0.8 veröffentlicht. Dabei handelt es sich um ein Wartungsupdate, welches etliche Fehler behebt und sowohl die Benutzerfreundlichkeit als auch die Leistungsfähigkeit verbessert. Besonders wichtig jedoch ist, dass eine Sicherheitslücke den Flash BBCode betreffend geschlossen wurde. Dabei handelt es sich um eine Cross-Site-Scripting-Lücke, die das Ausführen von beliebigem JavaScript-Code ermöglicht.
Daher raten wir allen, unbedingt so schnell wie möglich auf die neue phpBB-Version zu aktualisieren, auch wenn nur Foren mit aktiviertem Flash BBCode (der standardmäßig deaktiviert ist) betroffen sind.

Um die Sicherheitslücke in 3.0.7 zu schließen, gehe zur Zeile 354 in der includes/message_parser.php und füge direkt vor

Code: Alles auswählen

// Apply the same size checks on flash files as on images
folgende Zeilen ein:

Code: Alles auswählen

      $in = str_replace(' ', '%20', $in);

      // Make sure $in is a URL.
      if (!preg_match('#^' . get_preg_expression('url') . '$#i', $in) &&
         !preg_match('#^' . get_preg_expression('www_url') . '$#i', $in))
      {
         return '[flash=' . $width . ',' . $height . ']' . $in . '[/flash]';
      }
Nach dem Update ist die Sicherheitslücke zwar geschlossen, aber das Problem besteht weiterhin in bereits existierenden Beiträgen. Daher ist es zusätzlich nötig, sein Forum nach bösartigen Beiträgen zu scannen. Dies kann entweder mit Hilfe des Support Toolkit in Version 1.2.0.1 erledigt werden oder mit dem dafür von den Entwicklern bereigestelltem Skript:
https://github.com/phpbb/phpbb3/raw/dev ... bcodes.php

Das Scan-Skript muss einfach in das phpBB-Wurzelverzeichnis kopiert und dann aufgerufen werden.

In 3.0.8 wurde auch noch ein Problem mit dem recaptcha-Plugin beseitigt, welches es Spammern unter Umständen ermöglichte, das CAPTCHA zu überlisten.

Weitere, ausführlichere Informationen zu dem Release finden sich in der ursprünglichen Ankündigung auf phpBB.com.

Die deutschen Sprachpakete und die eingedeutschten Update- und Komplettpakete wurden bereits von uns aktualisiert:
Benutzeravatar
Mungo
Administrator
Administrator
Beiträge: 6613
Registriert: 03.05.2003 19:34

Beitrag von Mungo »

Diskussionen zu dieser Bekanntmachung sind im Thema Diskussion zu "phpBB 3.0.8 veröffentlicht" willkommen.
Benutzeravatar
Mungo
Administrator
Administrator
Beiträge: 6613
Registriert: 03.05.2003 19:34

Re: phpBB 3.0.8 veröffentlicht

Beitrag von Mungo »

Tritt beim Update auf 3.0.8 eine Fehlermeldung wie "Fatal error: in */db/dbal.php on line 676" auf, dann solltet ihr dieses Thema lesen.
Antworten

Zurück zu „Ankündigungen und Neuigkeiten“