• twitter image
  • facebook image
  • youtube image
  • linkedin image
Language: CMS made Simple Czech Site Zur deutschsprachigen Supportseite Site francophone Sitio en Castellano CMSMS - Magyarország CMSMS -  ???????
Pages: [1]
  Print  
Author Topic: WICHTIG - sicherheitsrelevante Version 1.0.6 veröffentlicht  (Read 6751 times)
0 Members and 1 Guest are viewing this topic.
cyberman
Support Team
Moderator
Power Poster
*****

Karma: 150
Offline Offline

Posts: 8943


Reality.sys is corrupt. Reboot universe (Y/N)?


WWW
« on: 25 Apr 2007, 03:28 »

Aufgrund der Dringlichkeit poste ich hier der Einfachheit halber einen Auszug aus den aktuellen News:

Quote
Aufgrund eines Fehlers in der stylesheet.php, die CMSms für SQL-Injektionen anfällig macht, bitten wir um Ihre volle Aufmerksamkeit. Wir waren gerade dabei, die Veröffentlichung der Version 1.0.6 vorzubereiten, als wir von diesem Fehler erfuhren. Dies hat uns bewogen, die neue Version sofort zu veröffentlichen.

Es wird dringend empfohlen, Ihre Webseiten mit CMS made simple so schnell wie möglich auf die neue Version zu aktualisieren. Ist dies aus bestimmten Gründen nicht möglich, sollten Sie unbedingt Ihre stylesheet.php im CMSms-Wurzelverzeichnis durch diese Version ersetzen.

Quelle:  http://www.cmsmadesimple.de/index.php?seite=news
Logged

"2 hours of try and error can save 10 minutes of manual reading"
(2 Stunden Ausprobieren können Ihnen 10 Minuten Handbuchlesen ersparen)
------------------------------------------------------------------------------------
Für deutschsprachige Anwender / for german speaking users only
http://www.cmsmadesimple.de/ - deutschsprachige Support-Seite für CMS made simple
http://demo.cmsmadesimple.de/ - Informationen der CMSms-Musterinstallation in deutsch
http://wiki.cmsmadesimple.org/index.php/Main_Page/de - deutschsprachiges Wiki für CMS made simple
http://dev.cmsmadesimple.org/projects/german/ - deutsche Sprachdateien für CMS made simple
-----
http://themes.cmsmadesimple.org/Full_Themes.html - Templates für CMS made simple (engl.)
http://www.cmsmadesimple.org/apidoc/ - API für CMSms 1.x (engl.)
cyberman
Support Team
Moderator
Power Poster
*****

Karma: 150
Offline Offline

Posts: 8943


Reality.sys is corrupt. Reboot universe (Y/N)?


WWW
« Reply #1 on: 25 Apr 2007, 03:43 »

Bevor Fragen aufkommen - ja, diese Version ist ein reines Datei-Update. Das Ausführen einer /install/upgrade.php ist nicht erforderlich.

Bei einer Aktualisierung von Version 1.0.5 auf Version 1.0.6 müssen nur sämtliche Dateien aus dem diff-Archiv

http://dev.cmsmadesimple.org/frs/download.php/1249/cmsmadesimple-diff-1.0.5-1.0.6.zip

drüberkopiert werden.
Logged

"2 hours of try and error can save 10 minutes of manual reading"
(2 Stunden Ausprobieren können Ihnen 10 Minuten Handbuchlesen ersparen)
------------------------------------------------------------------------------------
Für deutschsprachige Anwender / for german speaking users only
http://www.cmsmadesimple.de/ - deutschsprachige Support-Seite für CMS made simple
http://demo.cmsmadesimple.de/ - Informationen der CMSms-Musterinstallation in deutsch
http://wiki.cmsmadesimple.org/index.php/Main_Page/de - deutschsprachiges Wiki für CMS made simple
http://dev.cmsmadesimple.org/projects/german/ - deutsche Sprachdateien für CMS made simple
-----
http://themes.cmsmadesimple.org/Full_Themes.html - Templates für CMS made simple (engl.)
http://www.cmsmadesimple.org/apidoc/ - API für CMSms 1.x (engl.)
cyberman
Support Team
Moderator
Power Poster
*****

Karma: 150
Offline Offline

Posts: 8943


Reality.sys is corrupt. Reboot universe (Y/N)?


WWW
« Reply #2 on: 25 Apr 2007, 04:08 »

Hier noch die erforderlichen Veränderungen der stylesheet.php für die User von CMSms 0.13

Gehe zu Zeile 65

Code:
$sql="SELECT c.css_text,c.css_id FROM ".$config['db_prefix']."css c,".$config['db_prefix']."css_assoc ac WHERE ac.assoc_type='template' AND ac.assoc_to_id = $templateid AND ac.assoc_css_id = c.css_id AND c.media_type = '" . mysql_real_escape_string($mediatype, $db) . "'";

und ersetze diese durch

Code:
$sql="SELECT c.css_text,c.css_id FROM ".$config['db_prefix']."css c,".$config['db_prefix']."css_assoc ac WHERE ac.assoc_type='template' AND ac.assoc_to_id = " . $db->qstr($templateid) . " AND ac.assoc_css_id = c.css_id AND c.media_type = '" .
mysql_real_escape_string($mediatype, $db) . "'";

Gehe dann zu Zeile 79

Code:
$sql="SELECT c.css_text,c.css_id FROM ".$config['db_prefix']."css c,".$config['db_prefix']."css_assoc ac WHERE ac.assoc_type='template' AND ac.assoc_to_id = $templateid AND ac.assoc_css_id = c.css_id AND c.media_type = '" . pg_escape_string($mediatype) . "'";

und ersetze diese durch

Code:
$sql="SELECT c.css_text,c.css_id FROM ".$config['db_prefix']."css c,".$config['db_prefix']."css_assoc ac WHERE ac.assoc_type='template' AND ac.assoc_to_id = " . $db->qstr($templateid) . " AND ac.assoc_css_id = c.css_id AND c.media_type = '" .
pg_escape_string($mediatype) . "'";

Wie ihr vielleicht schon gesehen habt, ist der zweite Teil ab Zeile 79 nur für PostgreSQL-User interessant.
« Last Edit: 25 Apr 2007, 04:50 by cyberman » Logged

"2 hours of try and error can save 10 minutes of manual reading"
(2 Stunden Ausprobieren können Ihnen 10 Minuten Handbuchlesen ersparen)
------------------------------------------------------------------------------------
Für deutschsprachige Anwender / for german speaking users only
http://www.cmsmadesimple.de/ - deutschsprachige Support-Seite für CMS made simple
http://demo.cmsmadesimple.de/ - Informationen der CMSms-Musterinstallation in deutsch
http://wiki.cmsmadesimple.org/index.php/Main_Page/de - deutschsprachiges Wiki für CMS made simple
http://dev.cmsmadesimple.org/projects/german/ - deutsche Sprachdateien für CMS made simple
-----
http://themes.cmsmadesimple.org/Full_Themes.html - Templates für CMS made simple (engl.)
http://www.cmsmadesimple.org/apidoc/ - API für CMSms 1.x (engl.)
cyberman
Support Team
Moderator
Power Poster
*****

Karma: 150
Offline Offline

Posts: 8943


Reality.sys is corrupt. Reboot universe (Y/N)?


WWW
« Reply #3 on: 25 Apr 2007, 07:06 »

Beim Update scheint Vorsicht geboten - zumindest was den mitgelieferten MenuManager 1.4 betrifft. Da scheint es Probleme zu geben ...
Logged

"2 hours of try and error can save 10 minutes of manual reading"
(2 Stunden Ausprobieren können Ihnen 10 Minuten Handbuchlesen ersparen)
------------------------------------------------------------------------------------
Für deutschsprachige Anwender / for german speaking users only
http://www.cmsmadesimple.de/ - deutschsprachige Support-Seite für CMS made simple
http://demo.cmsmadesimple.de/ - Informationen der CMSms-Musterinstallation in deutsch
http://wiki.cmsmadesimple.org/index.php/Main_Page/de - deutschsprachiges Wiki für CMS made simple
http://dev.cmsmadesimple.org/projects/german/ - deutsche Sprachdateien für CMS made simple
-----
http://themes.cmsmadesimple.org/Full_Themes.html - Templates für CMS made simple (engl.)
http://www.cmsmadesimple.org/apidoc/ - API für CMSms 1.x (engl.)
cyberman
Support Team
Moderator
Power Poster
*****

Karma: 150
Offline Offline

Posts: 8943


Reality.sys is corrupt. Reboot universe (Y/N)?


WWW
« Reply #4 on: 26 Apr 2007, 05:53 »

zumindest was den mitgelieferten MenuManager 1.4 betrifft.

Der MenuManager 1.4.1 wurde veröffentlicht und soll das Problem beheben.
Logged

"2 hours of try and error can save 10 minutes of manual reading"
(2 Stunden Ausprobieren können Ihnen 10 Minuten Handbuchlesen ersparen)
------------------------------------------------------------------------------------
Für deutschsprachige Anwender / for german speaking users only
http://www.cmsmadesimple.de/ - deutschsprachige Support-Seite für CMS made simple
http://demo.cmsmadesimple.de/ - Informationen der CMSms-Musterinstallation in deutsch
http://wiki.cmsmadesimple.org/index.php/Main_Page/de - deutschsprachiges Wiki für CMS made simple
http://dev.cmsmadesimple.org/projects/german/ - deutsche Sprachdateien für CMS made simple
-----
http://themes.cmsmadesimple.org/Full_Themes.html - Templates für CMS made simple (engl.)
http://www.cmsmadesimple.org/apidoc/ - API für CMSms 1.x (engl.)
groove
Forum Members
**

Karma: 0
Offline Offline

Posts: 19



« Reply #5 on: 07 May 2007, 07:11 »

Habe das Fileupdate von 1.0.5 auf 1.0.6 durchgeführt.
Das - vielleicht sichere aber nicht ganz gewünschte - Ergebniss:
Seite ist auf 1.0.6 allerdings ist das Manu verschwunden ;-(
Verwende ein adaptiertes Standard-Layout: simple top navigation mit 2 Spalten; linke Spalte hält Subnavigation.
Weiters wird FEU und Custom Content verwendet.
Menu Manager 1.4.1 ist installiert ;-(

lg und ein lautes "Hilfe"
groove
« Last Edit: 07 May 2007, 07:13 by groove » Logged

Das beste Versteck für die Dummheit ist die Bildung!
groove
Forum Members
**

Karma: 0
Offline Offline

Posts: 19



« Reply #6 on: 07 May 2007, 08:35 »

Alarm retour ;-)
Habe den Menumanager nochmals installiert und den alten vorher komplett vom Server gelöscht --> siehe da, alles wieder da!

schönen Tag noch
groove
Logged

Das beste Versteck für die Dummheit ist die Bildung!
Pages: [1]
  Print  
 
Jump to: