<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>TYPO3weblog.de &#187; Security</title>
	<atom:link href="http://typo3weblog.de/tags/security/feed/" rel="self" type="application/rss+xml" />
	<link>http://typo3weblog.de</link>
	<description>Das Blog zu TYPO3, JavaScript und openSource</description>
	<lastBuildDate>Tue, 05 Oct 2010 14:35:19 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>TYPO3 Security Bulletin &#8211; 19 Extension betroffen</title>
		<link>http://typo3weblog.de/2009/12/15/typo3-security-bulletin-19-extension-betroffen/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=typo3-security-bulletin-19-extension-betroffen</link>
		<comments>http://typo3weblog.de/2009/12/15/typo3-security-bulletin-19-extension-betroffen/#comments</comments>
		<pubDate>Tue, 15 Dec 2009 10:20:59 +0000</pubDate>
		<dc:creator>Frank Nägler</dc:creator>
				<category><![CDATA[Extensions]]></category>
		<category><![CDATA[Programmers World]]></category>
		<category><![CDATA[TYPO3]]></category>
		<category><![CDATA[openSource]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Security Bulletin]]></category>

		<guid isPermaLink="false">http://typo3weblog.de/?p=539</guid>
		<description><![CDATA[]]></description>
			<content:encoded><![CDATA[<p><a href="http://typo3weblog.de/wp-content/2009/09/logo_typo3_white_bg.png" rel="lightbox[539]"><img class="size-thumbnail wp-image-530   alignleft" src="http://typo3weblog.de/wp-content/2009/09/logo_typo3_white_bg.thumbnail.png" alt="TYPO3" width="150" height="63" /></a> Heute erschien ein neues <a href="https://typo3.org/teams/security/security-bulletins/typo3-sa-2009-020/">TYPO3 Security Bulletin</a>.</p>
<p>Von den 19 betroffenen Extensions wurden lediglich vier Extensions gefixt:</p>
<ul>
<li>aba_watchdog</li>
<li>car</li>
<li>dr_blob</li>
<li>nl_listman</li>
</ul>
<p>Bei den anderen 15 Extensions wurden keine Patches zur Behebung eingereicht oder der Autor konnte oder wollte nicht erreicht werden. Diese Verhältnis gibt mir ein wenig zu denken. Jeder Entwickler macht einmal Fehler, auch in einer meiner Extensions gab es bereits einmal ein Sicherheits-Leck. Selbstverständlich wurde umgehend das Problem behoben und ein Updates ins TER gestellt. Wie seht Ihr das? Warum werden so wenig Extensions nach der Veröffentlichung noch betreut? Auch wenn man keine Zeit mehr für eine Weiterentwicklung hat, so sollte meiner Meinung der Autor doch wenigstens sicherheitsrelevante Fixes durchführen. Oder sehe ich das einfach nur zu eng?</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3weblog.de/2009/12/15/typo3-security-bulletin-19-extension-betroffen/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>Security Team warnt vor Sicherheitslücken in Extensions</title>
		<link>http://typo3weblog.de/2009/07/30/security-team-warnt-vor-sicherheitslucken-in-extensions/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=security-team-warnt-vor-sicherheitslucken-in-extensions</link>
		<comments>http://typo3weblog.de/2009/07/30/security-team-warnt-vor-sicherheitslucken-in-extensions/#comments</comments>
		<pubDate>Thu, 30 Jul 2009 21:21:50 +0000</pubDate>
		<dc:creator>Frank Nägler</dc:creator>
				<category><![CDATA[Programmers World]]></category>
		<category><![CDATA[TYPO3]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://typo3weblog.de/?p=515</guid>
		<description><![CDATA[Das Security-Team hat heute im Collective Security Bulletin TYPO3-SA-2009-010 eine Liste von Extensions veröffentlicht, die verschiedene Sicherheitslücken aufweisen. Ein Update ist dringend anzuraten. Hier die Liste der betroffenen Extensions:

"CoolURI" (cooluri)
"Reset backend password" (cwt_resetbepassword)
"datamints Newsticker" (datamints_newsticker)
"[Gobernalia] Front End News Submitter" (gb_fenewssubmit)
"Mailform" (mailform)
"Myth download" (myth_download)
"Tour Extension" (pm_tour)
"Twitter Search" (twittersearch)
"Webesse E-Card" (ws_ecard)
"Webesse Image Gallery" (ws_gallery)

Auffällig ist, dass es [...]]]></description>
			<content:encoded><![CDATA[<p>Das <a href="http://typo3.org/teams/security/">Security-Team</a> hat heute im <a href="http://typo3.org/teams/security/security-bulletins/typo3-sa-2009-010/">Collective Security Bulletin TYPO3-SA-2009-010</a> eine Liste von Extensions veröffentlicht, die verschiedene Sicherheitslücken aufweisen. Ein Update ist dringend anzuraten. Hier die Liste der betroffenen Extensions:</p>
<ul>
<li>"CoolURI" (cooluri)</li>
<li>"Reset backend password" (cwt_resetbepassword)</li>
<li>"datamints Newsticker" (datamints_newsticker)</li>
<li>"[Gobernalia] Front End News Submitter" (gb_fenewssubmit)</li>
<li>"Mailform" (mailform)</li>
<li>"Myth download" (myth_download)</li>
<li>"Tour Extension" (pm_tour)</li>
<li>"Twitter Search" (twittersearch)</li>
<li>"Webesse E-Card" (ws_ecard)</li>
<li>"Webesse Image Gallery" (ws_gallery)</li>
</ul>
<p>Auffällig ist, dass es sich in sieben Fällen um <a href="http://de.wikipedia.org/wiki/SQL-Injection">SQL Injections</a> handelt. Bis auf cwt_resetbepassword, gb_fenewssubmit, myth_download, ws_ecard und ws_gallery gibt es für alle Extensions ein Update. Bei den eben genannten Extensions war es dem Security Team nicht möglich mit den Autoren in Kontakt zu treten. Alle Informationen könnt ihr auch dem <a href="http://typo3.org/teams/security/security-bulletins/typo3-sa-2009-010/">Collective Security Bulletin TYPO3-SA-2009-010</a> entnehmen.</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3weblog.de/2009/07/30/security-team-warnt-vor-sicherheitslucken-in-extensions/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Planetopia schiesst den Vogel ab</title>
		<link>http://typo3weblog.de/2009/03/30/planetopia-schiesst-den-vogel-ab/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=planetopia-schiesst-den-vogel-ab</link>
		<comments>http://typo3weblog.de/2009/03/30/planetopia-schiesst-den-vogel-ab/#comments</comments>
		<pubDate>Sun, 29 Mar 2009 23:36:19 +0000</pubDate>
		<dc:creator>Frank Nägler</dc:creator>
				<category><![CDATA[Programmers World]]></category>
		<category><![CDATA[TYPO3]]></category>
		<category><![CDATA[openSource]]></category>
		<category><![CDATA[Planetopia]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://typo3weblog.de/?p=491</guid>
		<description><![CDATA[In der gestrigen Sendung von Planetopia wurde TYPO3 als die böse unsichere Software dargestellt. Wie zusammenhanglos dies war, berichtete bereits Johannes Krausmüller. Ich habe diesen Beitrag auch gesehen, für mich hat Planetopia damit den Vogel abgeschoßen und wandert somit auf meine persönliche Blacklist von TV-Sendungen. Auf der Website von Planetopia findet man den Beitrag leider [...]]]></description>
			<content:encoded><![CDATA[<p>In der gestrigen Sendung von Planetopia wurde TYPO3 als die böse unsichere Software dargestellt. Wie zusammenhanglos dies war, berichtete bereits <a href="http://www.krausmueller.de/news-ansicht/article/typo3-im-fernsehen.html">Johannes Krausmüller</a>. Ich habe diesen Beitrag auch gesehen, für mich hat Planetopia damit den Vogel abgeschoßen und wandert somit auf meine persönliche Blacklist von TV-Sendungen. Auf der Website von Planetopia findet man den Beitrag leider nicht als Video, dafür jedoch <a href="http://planetopia.de/archiv/2009/planetopia/03_29/41.html">eine Art Abschrift</a>. Es kam in dem Beitrag der Fachjounalist Olaf Pursche von Computer BILD zu Wort: </p>
<blockquote><p>Die Möglichkeit für die Hacker liegt da, wo z.B. eine unsichere Software genutzt wird, z.B. die Typo3-Software.</p></blockquote>
<p>Der Experte ist also der Meinung, das TYPO3 eine "unsichere Software" ist. Ein toller Experte. Ich glaub ich weiß schon, warum ich mir noch nie eine Computer BILD gekauft habe :D</p>
<p>Immerhin wurde noch ein Punkt zur Sprache gebracht, den ich für gut befinde:</p>
<blockquote><p>wer nicht regelmäßig updatet, ist in Gefahr.</p></blockquote>
<p>Also immer dran denken die aktuellen Versionen bzw. zumindest die Sicherheits-Patches einzuspielen ;-)</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3weblog.de/2009/03/30/planetopia-schiesst-den-vogel-ab/feed/</wfw:commentRss>
		<slash:comments>20</slash:comments>
		</item>
		<item>
		<title>Website von Wolfgang Schäuble über TYPO3-Lücke gehackt</title>
		<link>http://typo3weblog.de/2009/02/11/website-von-wolfgang-schauble-uber-typo3-lucke-gehackt/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=website-von-wolfgang-schauble-uber-typo3-lucke-gehackt</link>
		<comments>http://typo3weblog.de/2009/02/11/website-von-wolfgang-schauble-uber-typo3-lucke-gehackt/#comments</comments>
		<pubDate>Wed, 11 Feb 2009 08:20:54 +0000</pubDate>
		<dc:creator>Frank Nägler</dc:creator>
				<category><![CDATA[TYPO3]]></category>
		<category><![CDATA[Webtracked]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://typo3weblog.de/?p=461</guid>
		<description><![CDATA[Wie Heise heute morgen berichtet wurde die Website von unserem Bundesinnenminister Wolfgang Schäuble durch die gestern bekannt gewordene Sicherheitslücke in TYPO3 gehackt. Eigentlich war es genau genommen ein Defacement, denn auf der Seite wurde gut sichtbar ein Link zu dem Projekt Vorratsdatenspeicherung angebracht. In dem Bericht bei Heise wird noch auf andere Sicherheitsproblem der Website [...]]]></description>
			<content:encoded><![CDATA[<p>Wie Heise heute morgen <a href="http://www.heise.de/newsticker/Website-von-Wolfgang-Schaeuble-ueber-Typo3-Luecke-gehackt--/meldung/132315">berichtet</a> wurde die Website von unserem Bundesinnenminister Wolfgang Schäuble durch die gestern bekannt gewordene Sicherheitslücke in TYPO3 gehackt. Eigentlich war es genau genommen ein Defacement, denn auf der Seite wurde gut sichtbar ein Link zu dem <a href="http://www.vorratsdatenspeicherung.de/">Projekt Vorratsdatenspeicherung</a> angebracht. In dem Bericht bei Heise wird noch auf andere Sicherheitsproblem der Website hingewiesen. Ein wie ich finde sehr interessanter Artikel ;)</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3weblog.de/2009/02/11/website-von-wolfgang-schauble-uber-typo3-lucke-gehackt/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>typo3.org wurde gehackt!?</title>
		<link>http://typo3weblog.de/2008/11/14/typo3org-wurde-gehackt/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=typo3org-wurde-gehackt</link>
		<comments>http://typo3weblog.de/2008/11/14/typo3org-wurde-gehackt/#comments</comments>
		<pubDate>Fri, 14 Nov 2008 12:31:02 +0000</pubDate>
		<dc:creator>Frank Nägler</dc:creator>
				<category><![CDATA[TYPO3]]></category>
		<category><![CDATA[Webtracked]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://typo3weblog.de/?p=350</guid>
		<description><![CDATA[Ich habe vor wenigen Minuten von t3orgissue[AT]typo3.org eine Email erhalten, in der mir mitgeteilt wurde, dass typo3.org gehackt wurde und der Angreifer Zugang zu Benutzerdaten und Passwörtern hatte.
Der Login auf typo3.org wurde erstmal abgeschaltet, und eine FAQ wurde eingerichtet.
Außer dieser Mail habe ich noch keine weiteren Infos erhalten, auch eine offizielle News auf typo3.org konnte [...]]]></description>
			<content:encoded><![CDATA[<p>Ich habe vor wenigen Minuten von t3orgissue[AT]typo3.org eine Email erhalten, in der mir mitgeteilt wurde, dass typo3.org gehackt wurde und der Angreifer Zugang zu Benutzerdaten und Passwörtern hatte.</p>
<p>Der Login auf typo3.org wurde erstmal abgeschaltet, und eine <a href="http://typo3.org/about/faq/t3org-issue/">FAQ</a> wurde eingerichtet.</p>
<p>Außer dieser Mail habe ich noch keine weiteren Infos erhalten, auch eine offizielle News auf typo3.org konnte ich nicht finden.</p>
<p>In der Mail heisst es:</p>
<blockquote><p>The offender had access to website user details including their passwords, and there have been reports of this data being used to access other websites.<br />
It also has to be expected that the data may have been disclosed to third parties.</p></blockquote>
<p>Der Login funktioniert aktuell tatsächlich nicht auf typo3.org. Ich denke diese Mail ist kein Fake, denn auch ein Kollege hat diese Mail bereits erhalten. Ich bin sehr gespannt ob und wann es dazu eine offizielle News geben wird.</p>
<p>Wenn dies alles so stimmt, dann ist dies erschreckend. Da fragt man sich doch, wozu es Verschlüsselungen gibt. Die Passwörter müssten auf typo3.org dann ja im Klartext gespeichert worden sein. -.-</p>
<p><a href="http://typo3weblog.de/wp-content/2008/11/mailtypo3org.txt">Hier die Mail als Ganzes</a>.</p>
<p><strong>Update [14.11. 14:31]:</strong> Laut <a href="http://twitter.com/t3rob/statuses/1005359702">Robert Lemke</a> waren die Passwörter md5 verschlüsselt, das Passwort welches verwendet wurde, war lediglich zu einfach.</p>
<p><strong>Update [15.11. 00:16]:</strong> Soeben kam auch <a href="http://news.typo3.org/news/article/typo3org-important-security-warning/">eine offizielle News auf typo3.org</a> rein. Inhaltlich leider noch nichts neues. Angeblich ist die News bereits 21 Stunden alt, vielleicht ein Cache Problem?</p>
<p><strong>Update [15.11. 14:14]:</strong> Inzwischen haben bereits auch <a href="http://www.heise.de/newsticker/Passwoerter-bei-Einbruch-in-Typo3-org-Webserver-ausgespaeht--/meldung/118922">Heise</a> und <a href="http://t3n.yeebase.com/aktuell/news/newspost/einbruch-in-typo3org-benutzerdatenbank-entdeckt/2219/">T3N</a> darüber berichtet.</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3weblog.de/2008/11/14/typo3org-wurde-gehackt/feed/</wfw:commentRss>
		<slash:comments>20</slash:comments>
		</item>
		<item>
		<title>Es ist raus, die neue Version 4.0.8 und 4.1.4 von TYPO3</title>
		<link>http://typo3weblog.de/2007/12/10/es-ist-raus-die-neue-version-408-und-414-von-typo3/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=es-ist-raus-die-neue-version-408-und-414-von-typo3</link>
		<comments>http://typo3weblog.de/2007/12/10/es-ist-raus-die-neue-version-408-und-414-von-typo3/#comments</comments>
		<pubDate>Mon, 10 Dec 2007 21:57:53 +0000</pubDate>
		<dc:creator>Frank Nägler</dc:creator>
				<category><![CDATA[Programmers World]]></category>
		<category><![CDATA[TYPO3]]></category>
		<category><![CDATA[Webtracked]]></category>
		<category><![CDATA[openSource]]></category>
		<category><![CDATA[release]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://typo3weblog.de/2007/12/10/es-ist-raus-die-neue-version-408-und-414-von-typo3/</guid>
		<description><![CDATA[Seit heute sind zwei neue Versionen von TYPO3 verfügbar, die Version 4.0.8 und 4.1.4. Die Pressemitteilung dazu kam heute mittag raus.
Diese beiden releases sind reine Bugfix releases und beheben außerdem eine SQL-Injection Möglichkeit in der Systemextension index_search. Wer also index_searched im produktiven Einsatz hat sollte ein Upgrade durchführen.
]]></description>
			<content:encoded><![CDATA[<p>Seit heute sind zwei neue Versionen von TYPO3 verfügbar, die Version 4.0.8 und 4.1.4. Die <a href="http://typo3.org/news-single-view/?tx_newsimporter_pi1%5BshowItem%5D=0&amp;tx_newsimporter_pi1%5Bfeed%5D=10&amp;cHash=c5554a06e2#single">Pressemitteilung</a> dazu kam heute mittag raus.</p>
<p>Diese beiden releases sind reine Bugfix releases und beheben außerdem eine <a href="http://typo3.org/teams/security/security-bulletins/typo3-20071210-1/">SQL-Injection Möglichkeit in der Systemextension index_search</a>. Wer also index_searched im produktiven Einsatz hat sollte ein Upgrade durchführen.</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3weblog.de/2007/12/10/es-ist-raus-die-neue-version-408-und-414-von-typo3/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>TYPO3 Security Bulletin SQL injection in macina_banners / ric_rotation</title>
		<link>http://typo3weblog.de/2007/06/11/typo3-security-bulletin-sql-injection-in-macina_banners-ric_rotation/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=typo3-security-bulletin-sql-injection-in-macina_banners-ric_rotation</link>
		<comments>http://typo3weblog.de/2007/06/11/typo3-security-bulletin-sql-injection-in-macina_banners-ric_rotation/#comments</comments>
		<pubDate>Mon, 11 Jun 2007 16:27:09 +0000</pubDate>
		<dc:creator>Frank Nägler</dc:creator>
				<category><![CDATA[Programmers World]]></category>
		<category><![CDATA[TYPO3]]></category>
		<category><![CDATA[Webtracked]]></category>
		<category><![CDATA[openSource]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://dev.typo3weblog.de/2007/06/11/TYPO3-Security-Bulletin-SQL-injection-in-macina_banners-/-ric_rotation</guid>
		<description><![CDATA[Heute wurde ein Security Bulletin veröffentlicht.
Mehr Informationen dazu hier.
]]></description>
			<content:encoded><![CDATA[<p>Heute wurde ein Security Bulletin veröffentlicht.<br />
Mehr Informationen dazu <a href="http://typo3.org/teams/security/security-bulletins/typo3-20070608-1/">hier</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3weblog.de/2007/06/11/typo3-security-bulletin-sql-injection-in-macina_banners-ric_rotation/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

