Ergebnis 1 bis 8 von 8

Thema: Contao 3.5.32 verfügbar

  1. #1
    Newsbot
    Registriert seit
    17.06.2009.
    Ort
    Newsbot - kein echter Nutzer!
    Beiträge
    795

    Beitrag Contao 3.5.32 verfügbar

    Contao Version 3.5.32 ist verfügbar. Das Bugfix-Release behebt unter anderem eine XSS-Schwachstelle in der Newsletter-Erweiterung (CVE-2018-5478).


    Ganzen Beitrag zu 'Contao 3.5.32 verfügbar' lesen

  2. #2
    Community-Moderator
    Wandelndes Contao-Lexikon
    Avatar von Spooky
    Registriert seit
    12.04.2012.
    Ort
    Scotland
    Beiträge
    34.114
    Partner-ID
    10107

    Standard

    Vorsicht, Contao 3.5.32 benötigt mindestens PHP 5.5.0: https://community.contao.org/de/show...l=1#post462015

    // wird aber bald behoben sein, denke ich
    Geändert von Spooky (18.01.2018 um 09:53 Uhr)

  3. #3
    Contao-Nutzer
    Registriert seit
    15.09.2009.
    Beiträge
    48

    Standard

    Kurze Frage: Reicht es (um die XSS-Schwachstelle zu beheben), in der

    system/modules/newsletter/modules/ModuleUnsubscribe.php

    $this->Template->email = urldecode(\Input::get('email'));

    durch

    $this->Template->email = \Input::get('email');

    zu ersetzen?

    Gruß
    Thomas

  4. #4
    Contao-Fan
    Registriert seit
    08.07.2009.
    Beiträge
    530

    Standard

    Lässt sich die Schwachstelle nur bei Verwendung des genannten Moduls im FE ausnutzen oder gibt es theoretisch auch noch andere Angriffsszenarien?

  5. #5
    Alter Contao-Hase
    Registriert seit
    18.07.2012.
    Ort
    Löbau
    Beiträge
    1.140

    Standard

    Zitat Zitat von bird Beitrag anzeigen
    Lässt sich die Schwachstelle nur bei Verwendung des genannten Moduls im FE ausnutzen oder gibt es theoretisch auch noch andere Angriffsszenarien?
    Von hier: https://contao.org/de/news/contao_3-5-32.html
    Sofern die Newsletter-Erweiterung bzw. das Modul "Kündigen" nicht verwendet wird, ist die Installation von der XSS-Schwachstelle nicht betroffen.
    Liebe Grüße
    WebRoxx


  6. #6
    Contao-Nutzer Avatar von Buckshot
    Registriert seit
    19.06.2009.
    Ort
    Marthalen, im Weinland ;-)
    Beiträge
    174

    Standard

    Zitat Zitat von Thomas_tl Beitrag anzeigen
    Kurze Frage: Reicht es (um die XSS-Schwachstelle zu beheben), in der

    system/modules/newsletter/modules/ModuleUnsubscribe.php

    $this->Template->email = urldecode(\Input::get('email'));

    durch

    $this->Template->email = \Input::get('email');

    zu ersetzen?

    Wenn dies möglich wäre, würde es uns doch auch einiges an Updatearbeit ersparen
    (auch wenn's nicht updatesicher ist)

  7. #7
    Wandelndes Contao-Lexikon Avatar von BugBuster
    Registriert seit
    15.06.2009.
    Ort
    Berlin
    Beiträge
    10.513
    User beschenken
    Wunschliste

    Standard

    Laut commit, ja, das würde reichen.
    Es wurden aber noch mehr Bugs behoben.
    Heute Abend kommt dann wieder eine UpdateZIP für easyupdate3, damit wirds auch leichter
    Grüße, BugBuster
    "view source" is your guide.
    Danke an alle Amazon Wunschlisten Erfüller

  8. #8
    Community-Moderator
    Wandelndes Contao-Lexikon
    Avatar von Spooky
    Registriert seit
    12.04.2012.
    Ort
    Scotland
    Beiträge
    34.114
    Partner-ID
    10107

    Standard

    Zitat Zitat von Buckshot Beitrag anzeigen
    Wenn dies möglich wäre, würde es uns doch auch einiges an Updatearbeit ersparen
    (auch wenn's nicht updatesicher ist)
    Updatesicher ist diese Änderung schon, außer du aktualisierst auf eine Version die kleiner als 3.5.32 ist

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •