genaueres zum Update findet ihr hier:
http://typo3.org/news-single-view/?tx_newsimporter_pi1%5BshowItem%5D=0&cHash=e4a40a11a9#single
übrigens - mittwald.de hat (vorbildlich!) den patch auf allen Accounts eingespielt, wir dürfen uns gemütlich zurücklehnen 🙂
steffenk schrieb
übrigens - mittwald.de hat (vorbildlich!) den patch auf allen Accounts eingespielt, wir dürfen uns gemütlich zurücklehnen 🙂
Davon würde ich DRINGENDST abraten 😉
Kontrolliert umgehend eure Accounts,
bei mir war trotz anders lautender Email weiterhin eine alte anfällige Version (1.3.7) als Sysex installiert, von einem Patch war nix zu sehen.
Wenn ich mir den entsprechend verwundbaren Code so ansehe...
$AspellCommand = 'cat ' . $tmpFileName . ' | ' . $this->AspellDirectory
. ' -a --mode=none' . $this->personalDictsArg . ' --lang=' .
$this->dictionary . ' --encoding=' . $this->parserCharset . ' 2>&1';
print $AspellCommand . "\n";
print shell_exec($AspellCommand);
... würde ich sagen, wenn shell_exec() in der php.ini deaktivert ist, dann kann man die Lücke auch nicht benutzen um Code auszuführen.
Sehe ich das richtig?
Sieht so aus.
Und du kannst dann auch nicht mehr das Aspell-Feature nutzen ...
Hallo!
gibt es keine Probleme mit anderen Extensions, wenn ich shell_exec() ausschalte?
Gruß
Hallo!
Wie kann ich den von extern, also von zuhause testen ob meine Installation überhaupt anfällig ist? Ob nun ein Update eingespielt ist oder nicht, gerne würde ich wissen wie ich das teste - und anschließend handeln.
Gruß
skywalk schrieb
Wie kann ich den von extern, also von zuhause testen ob meine Installation überhaupt anfällig ist? Ob nun ein Update eingespielt ist oder nicht, gerne würde ich wissen wie ich das teste - und anschließend handeln.
hier wird sicher keine Anleitung gepostet wie man eine TYPO3-Installation hackt!
georg
just2b schrieb
skywalk schrieb
Wie kann ich den von extern, also von zuhause testen ob meine Installation überhaupt anfällig ist? Ob nun ein Update eingespielt ist oder nicht, gerne würde ich wissen wie ich das teste - und anschließend handeln.
hier wird sicher keine Anleitung gepostet wie man eine TYPO3-Installation hackt!
georg
Sorry, wenn ich hier einen falschen Eindruck hinterlassen habe. Ich wollte nur meine eigene Installation testen, mehr nicht. Ich werde dann wohl einfach die entsprechende Funktion abschalten, basta.
Danke!
skywalk schrieb
Sorry, wenn ich hier einen falschen Eindruck hinterlassen habe. Ich wollte nur meine eigene Installation testen, mehr nicht. Ich werde dann wohl einfach die entsprechende Funktion abschalten, basta.
ja wir kennen es nur alle... immer nur vom eigenen zip file das Passwort vergessen 😉
abschalten oder einfach updaten
lg georg
just2b schrieb
hier wird sicher keine Anleitung gepostet wie man eine TYPO3-Installation hackt!
warum eigentlich nicht, das ding ist uralt und alle machen sich in die hosen, wegen sonner trivialen geschichte. Darf ich darf ich ?😉
pulponair schrieb
just2b schrieb
hier wird sicher keine Anleitung gepostet wie man eine TYPO3-Installation hackt!
warum eigentlich nicht, das ding ist uralt und alle machen sich in die hosen, wegen sonner trivialen geschichte. Darf ich darf ich ?😉
nö! es wird genug installationen geben, die nicht auf aktuellem stand sind 😉 hack doch localhost 😉
georg