<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>TYPO3 Blogger &#187; Security</title>
	<atom:link href="http://typo3blogger.de/category/security/feed/" rel="self" type="application/rss+xml" />
	<link>http://typo3blogger.de</link>
	<description>TYPO3 News, Development &#38; Insider Infos</description>
	<lastBuildDate>Tue, 07 Feb 2012 21:39:48 +0000</lastBuildDate>
	<language>de-de</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Sicherheitslücken in diversen TYPO3 Extensions</title>
		<link>http://typo3blogger.de/sicherheitslucken-in-diversen-typo3-extensions/</link>
		<comments>http://typo3blogger.de/sicherheitslucken-in-diversen-typo3-extensions/#comments</comments>
		<pubDate>Thu, 02 Feb 2012 12:42:44 +0000</pubDate>
		<dc:creator>Peter Kraume</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Releases]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[TYPO3]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=7561</guid>
		<description><![CDATA[Für folgende Extensions wurde heute ein Sicherheitsbulletin veröffentlicht: Kritische Sicherheitslücke: Kitchen recipe (mv_cooking) Category-System (toi_category) White Papers (mm_whtppr) Hohes Risiko: Documents download (rtg_files) Post data records to facebook (bc_post2facebook) System Utilities (sysutils) Webservices for TYPO3 (typo3_webservice) Mittleres Risiko: Modern FAQ (irfaq) Euro Calculator (skt_eurocalc) Yet another Google search (ya_googlesearch) Niedriges Risiko: CSS styled Filelinks (css_filelinks) [...]<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p>Für folgende Extensions wurde heute ein Sicherheitsbulletin veröffentlicht:</p>
<p><strong>Kritische Sicherheitslücke:</strong></p>
<ul>
<li>Kitchen recipe (mv_cooking)</li>
<li>Category-System (toi_category)</li>
<li>White Papers (mm_whtppr)</li>
</ul>
<p><strong>Hohes Risiko:</strong></p>
<ul>
<li>Documents download (rtg_files)</li>
<li>Post data records to facebook (bc_post2facebook)</li>
<li>System Utilities (sysutils)</li>
<li>Webservices for TYPO3 (typo3_webservice)</li>
</ul>
<p><strong>Mittleres Risiko:</strong></p>
<ul>
<li>Modern FAQ (irfaq)</li>
<li>Euro Calculator (skt_eurocalc)</li>
<li>Yet another Google search (ya_googlesearch)</li>
</ul>
<p><strong>Niedriges Risiko</strong>:</p>
<ul>
<li>CSS styled Filelinks (css_filelinks)</li>
<li>Terminal PHP Shell (terminal)</li>
<li>BE User Switch (beuserswitch)</li>
<li>Additional TCA Forms (jftcaforms)</li>
<li>UrlTool (aeurltool)</li>
</ul>
<p>Details finden sich im Security Bulletin<a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2012-001/" target="_blank"> TYPO3-EXT-SA-2012-001</a>.</p>
<p>Ein Update der betroffenen Extensions wird wie immer dringend empfohlen. Die Extensions, für die es keine Updates mehr gibt, sollten gelöscht werden.</p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/sicherheitslucken-in-diversen-typo3-extensions/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>Manipulationen am TYPO3 Frontend Output automatisch erkennen &#8211; Türchen 20</title>
		<link>http://typo3blogger.de/manipulationen-am-typo3-frontend-output-automatisch-erkennen-turchen-20/</link>
		<comments>http://typo3blogger.de/manipulationen-am-typo3-frontend-output-automatisch-erkennen-turchen-20/#comments</comments>
		<pubDate>Tue, 20 Dec 2011 07:00:10 +0000</pubDate>
		<dc:creator>Peter Kraume</dc:creator>
				<category><![CDATA[Extension]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[TYPO3]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=7368</guid>
		<description><![CDATA[In vielen Fällen, wo Angreifer versuchen, Schadcode oder einen Conditional Hack in einer Webseite unterzubringen, wird einfach nur die zentrale index.php oder index.html Datei verändert, unabhängig davon, welches CMS oder sonstige Software zum Einsatz kommt. Die Angreifer kommen dabei gar nicht zwingend durch eine Sicherheitslücke in der verwendeten Software ins System sondern oft auch durch [...]<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p><a href="http://typo3blogger.de/wp-content/uploads/2011/12/CheckMySite.png"><img class="alignright size-full wp-image-7370" title="CheckMySite" src="http://typo3blogger.de/wp-content/uploads/2011/12/CheckMySite.png" alt="" width="250" height="189" /></a>In vielen Fällen, wo Angreifer versuchen, Schadcode oder einen <a title="Die eigene Webseite als Spam Schleuder: der Google Conditional Hack" href="http://typo3blogger.de/die-eigene-webseite-als-spam-schleuder-der-google-conditional-hack/" target="_blank">Conditional Hack</a> in einer Webseite unterzubringen, wird einfach nur die zentrale index.php oder index.html Datei verändert, unabhängig davon, welches CMS oder sonstige Software zum Einsatz kommt. Die Angreifer kommen dabei gar nicht zwingend durch eine Sicherheitslücke in der verwendeten Software ins System sondern oft auch durch einen FTP Account, dessen Zugangsdaten über einen Trojaner abgegriffen wurde.</p>
<p>Um die mögliche Manipulation der zentralen index.php Datei bei TYPO3 zu entdecken ist die Extension <a title="CheckMySite" href="http://typo3.org/extensions/repository/view/checkmysite/current/" target="_blank">CheckMySite</a> sehr hilfreich.</p>
<p><span id="more-7368"></span></p>
<p>Die Extension überprüft die index.php bei jedem Seitenaufruf auf potenziellen Schadcode indem ca. 60 Regeln abgearbeitet werden. Auf die Prüfung einer zuvor hinterlegten Signatur wurde bewußt verzichtet, damit nicht bei jedem TYPO3 Update neue Signaturen erzeugt werden müssen. Das Regelset bildet alle momentan bekannten Angriffszenarien ab und kann bei Bedarf später erweitert werden.</p>
<p>Wird potenzielle Schadcode entdeckt, wird eine Mail an eine vorher definierte Adresse geschickt. Die Nachricht wird in regelmäßigen Abständen erneut verschickt, damit sie nicht untergeht. Der Zeitraum kann frei definiert werden.</p>
<p>Außerdem wird der Frontend Output von TYPO3 unterbunden und stattdessen ein frei wählbarer Text, wie zum Beispiel &#8220;Webseite wegen Wartungsarbeiten nicht erreichbar&#8221; angezeigt oder auf eine andere URL (z.B. eine statische Wartungsseite) umgeleitet. Dadurch wird sichergestellt, dass sich der Schadcode nicht weiter verbeiten oder von Google indiziert werden kann.</p>
<p>Nachdem der Schadcode entfernt wurde, läuft die Webseite wieder wie gewohnt.</p>
<p>Laut Extension Autor verzögert sich der Seitenaufbau durch die Überprüfung um etwa 20 ms. Für Seiten mit normalem Traffic dürfte das keine Rolle spielen, bei größeren Webseiten oder Seiten mit Lastspitzen sollte die Serverlast aber im Auge behalten werden.</p>
<p>Die aktuell im TER verfügbare Version 2.0.3 von CheckMySite setzt PHP 5.3 voraus. Durch die Änderung einer Zeile Code läuft sie aber auch problemlos in PHP 5.2.<br />
Dazu muss in der Datei typo3conf/ext/checkmysite/lib/class.checkfile.php das Code Schnipsel</p>

<div class="wp_syntax"><div class="code"><pre class="php" style="font-family:monospace;"><span style="color: #990000;">realpath</span><span style="color: #009900;">&#40;</span>__DIR__<span style="color: #009900;">&#41;</span><span style="color: #339933;">.</span><span style="color: #0000ff;">'/check.db'</span><span style="color: #339933;">;</span></pre></div></div>

<p>durch</p>

<div class="wp_syntax"><div class="code"><pre class="php" style="font-family:monospace;"><span style="color: #990000;">realpath</span><span style="color: #009900;">&#40;</span>t3lib_extMgm<span style="color: #339933;">::</span><span style="color: #004000;">extPath</span><span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'checkmysite'</span><span style="color: #009900;">&#41;</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">.</span><span style="color: #0000ff;">'/check.db'</span><span style="color: #339933;">;</span></pre></div></div>

<p>ersetzt werden.</p>
<p>Andernfalls wird das TYPO3 Protokoll mit Fehlermeldungen dieser Art überschwemmt:</p>
<pre>PHP Warning: touch(): Unable to create file /check.db because Permission denied in /pfad/zu/typo3conf/ext/checkmysite/lib/class.checkfile.php line 228</pre>
<p>Außerdem wird dann bei jedem Seitenaufruf eine Mail verschickt und nicht nur ein mal pro eingestelltem Intervall. Bei regem Traffic kann das eine Mailbox schnell sprengen.</p>
<p>Ein Update der Extension, die auch mit PHP 5.2 kompatibel ist, wurde bereits in Aussicht gestellt.</p>
<h2>Installation</h2>
<p>Die Installation ist super einfach: Extension über den Extension Manager aus dem TER downloaden und installieren. Danach Empfänger und Absender Adresse eingeben. Auch mehrere Empfänger sind möglich. Außerdem kann der Text, der bei der Entdeckung von Schadcode angezeigt wird, angepasst werden oder eine Weiterleitungs Adresse definiert werden. Zuletzt wird noch der Intervall der Benachrichtigungsmail festgelegt. Standard ist eine halbe Stunde. Nach dem Speichern ist die Installation abgeschlossen und die Webseite wird überwacht.</p>
<h2>Fazit</h2>
<p>Durch die Extension CheckMySite kann eine Webseite sehr leicht sicherer gemacht werden. Man darf sich aber nicht der Illusion hingeben, dadurch unverwundbar zu sein. Ein weiteres beliebtes Angriffsziel für Manipulationen ist zum Beispiel die .htaccess Datei, die nicht überwacht wird. Updates des TYPO3 Cores und aller Extensions sollten also immer Priorität haben.</p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/manipulationen-am-typo3-frontend-output-automatisch-erkennen-turchen-20/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>TYPO3 Security Bulletin TYPO3-CORE-SA-2011-004: Remote Code Execution im TYPO3 Core</title>
		<link>http://typo3blogger.de/typo3-security-bulletin-typo3-core-sa-2011-004-remote-code-execution-im-typo3-core/</link>
		<comments>http://typo3blogger.de/typo3-security-bulletin-typo3-core-sa-2011-004-remote-code-execution-im-typo3-core/#comments</comments>
		<pubDate>Fri, 16 Dec 2011 10:49:29 +0000</pubDate>
		<dc:creator>Peter Kraume</dc:creator>
				<category><![CDATA[Releases]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[TYPO3]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=7255</guid>
		<description><![CDATA[Wie gestern bereits angekündigt wurde heute ein wichtiges Sicherheits Update für TYPO3 4.5 und 4.6 veröffentlicht. Betroffen von der Sicherheitslücke sind die Versionen 4.5.0 bis 4.5.8, 4.6.0 und 4.6.1. Außerdem die Alpha Version von TYPO3 4.7. Die TYPO3 Versionen 4.5.9 oder 4.6.2 beheben das Problem. Ein Patch ist auch vorhanden. Details finden sich im Security [...]<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p>Wie <a title="Vorankündigung für wichtiges TYPO3 Sicherheitsupdate am morgigen Freitag, 16.12.2011" href="http://typo3blogger.de/vorankundigung-fur-wichtiges-typo3-sicherheitsupdate-am-morgigen-freitag-16-12-2011/">gestern bereits angekündigt</a> wurde heute ein wichtiges Sicherheits Update für TYPO3 4.5 und 4.6 veröffentlicht. Betroffen von der Sicherheitslücke sind die Versionen 4.5.0 bis 4.5.8, 4.6.0 und 4.6.1. Außerdem die Alpha Version von TYPO3 4.7.</p>
<p>Die TYPO3 Versionen 4.5.9 oder 4.6.2 beheben das Problem. Ein Patch ist auch vorhanden. Details finden sich im <a href="http://typo3.org/teams/security/security-bulletins/typo3-core/typo3-core-sa-2011-004/" target="_blank">Security Bulletin</a>.</p>
<p>Alternativ kann man sich schützen, indem man &#8220;register_globals&#8221; auf off setzt.</p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/typo3-security-bulletin-typo3-core-sa-2011-004-remote-code-execution-im-typo3-core/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Vorankündigung für wichtiges TYPO3 Sicherheitsupdate am morgigen Freitag, 16.12.2011</title>
		<link>http://typo3blogger.de/vorankundigung-fur-wichtiges-typo3-sicherheitsupdate-am-morgigen-freitag-16-12-2011/</link>
		<comments>http://typo3blogger.de/vorankundigung-fur-wichtiges-typo3-sicherheitsupdate-am-morgigen-freitag-16-12-2011/#comments</comments>
		<pubDate>Thu, 15 Dec 2011 12:34:27 +0000</pubDate>
		<dc:creator>Peter Kraume</dc:creator>
				<category><![CDATA[Releases]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[TYPO3]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=7235</guid>
		<description><![CDATA[Das TYPO3 Security Team hat vor wenigen Minuten bekannt gegeben, dass am morgigen Freitag, 16.12.2011, ein wichtiges Sicherheitsupdate für TYPO3 4.5 und 4.6 veröffentlicht wird. Administratoren sollten sich also Zeit freihalten, um zeitnah das Sicherheitsupdate einzuspielen. Um die Sicherheitslücke ausnutzen zu können, muss auf dem Server &#8220;register_globals&#8221; aktiviert sein. Das TYPO3 Sicherheitsteam rät, diese Einstellung [...]<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p>Das TYPO3 Security Team hat vor wenigen Minuten bekannt gegeben, dass am morgigen Freitag, 16.12.2011, ein wichtiges Sicherheitsupdate für TYPO3 4.5 und 4.6 veröffentlicht wird. Administratoren sollten sich also Zeit freihalten, um zeitnah das Sicherheitsupdate einzuspielen.</p>
<p>Um die Sicherheitslücke ausnutzen zu können, muss auf dem Server &#8220;register_globals&#8221; aktiviert sein. Das TYPO3 Sicherheitsteam rät, diese Einstellung sowieso abzuschalten, da sie veraltet ist.</p>
<p>Installationen, die mit TYPO3 4.4 oder jünger laufen bzw. &#8220;register_globals&#8221; deaktiviert haben, sind nicht betroffen.</p>
<p>Das Pre Announcement kann <a href="http://news.typo3.org/news/article/important-security-bulletin-pre-announcement-2/" target="_blank">hier</a> nachgelesen werden.</p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/vorankundigung-fur-wichtiges-typo3-sicherheitsupdate-am-morgigen-freitag-16-12-2011/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Neuer TYPO3 Security Guide für Admins, Integratoren und Redakteure</title>
		<link>http://typo3blogger.de/neuer-typo3-security-guide-fur-admins-integratoren-und-redakteure/</link>
		<comments>http://typo3blogger.de/neuer-typo3-security-guide-fur-admins-integratoren-und-redakteure/#comments</comments>
		<pubDate>Tue, 06 Dec 2011 09:59:32 +0000</pubDate>
		<dc:creator>Peter Kraume</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[TYPO3]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=7102</guid>
		<description><![CDATA[Das TYPO3 Security Team hat in enger Zusammenarbeit mit dem Documentation Team einen Nachfolger des Security Cookbooks veröffentlicht. Der Sicherheits Leitfaden behandelt nicht nur technische Aspekte sondern soll Administratoren, Integratoren und Redakteuren generelle Richtlinien an die Hand geben. Besonders interessant sind auch die Hinweise, was zu tun ist, wenn die eigene Webseite kompromitiert wurde. Die [...]<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p>Das TYPO3 Security Team hat in enger Zusammenarbeit mit dem Documentation Team einen Nachfolger des Security Cookbooks veröffentlicht. Der Sicherheits Leitfaden behandelt nicht nur technische Aspekte sondern soll Administratoren, Integratoren und Redakteuren generelle Richtlinien an die Hand geben. Besonders interessant sind auch die Hinweise, was zu tun ist, wenn die eigene Webseite kompromitiert wurde.</p>
<p>Die ganze Ankündigung zum neuen Security Guide kann <a href="http://news.typo3.org/news/article/new-typo3-security-guide/" target="_blank">hier</a> nachgelesen werden.</p>
<p>Der Security Guide kann <a href="http://typo3.org/documentation/document-library/extension-manuals/doc_guide_security/current/" target="_blank">hier</a> gelesen werden oder im OpenOffice Format runtergeladen werden.</p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/neuer-typo3-security-guide-fur-admins-integratoren-und-redakteure/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>TYPO3 Webseiten mit Caretaker überwachen &#8211; Türchen 6</title>
		<link>http://typo3blogger.de/typo3-webseiten-mit-caretaker-uberwachen/</link>
		<comments>http://typo3blogger.de/typo3-webseiten-mit-caretaker-uberwachen/#comments</comments>
		<pubDate>Tue, 06 Dec 2011 07:00:00 +0000</pubDate>
		<dc:creator>Peter Kraume</dc:creator>
				<category><![CDATA[Extension]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[TYPO3]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=6833</guid>
		<description><![CDATA[Sobald man mehr als ein Dutzend TYPO3 Webseiten betreibt, wird man recht schnell den Wunsch verspüren, diese zentral überwachen zu können. Hier kommt die TYPO3 Extension Caretaker ins Spiel, die von einem zentralen Server aus beliebig viele TYPO3 Instanzen überwachen kann. Dabei wird nicht nur die Erreichbarkeit der Webseite geprüft, sondern auch die Sicherheit der [...]<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p><a href="http://typo3blogger.de/wp-content/uploads/2011/12/caretaker_logo.png"><img class="alignright size-full wp-image-7048" title="caretaker_logo" src="http://typo3blogger.de/wp-content/uploads/2011/12/caretaker_logo.png" alt="" width="202" height="63" /></a>Sobald man mehr als ein Dutzend TYPO3 Webseiten betreibt, wird man recht schnell den Wunsch verspüren, diese zentral überwachen zu können. Hier kommt die TYPO3 Extension Caretaker ins Spiel, die von einem zentralen Server aus beliebig viele TYPO3 Instanzen überwachen kann. Dabei wird nicht nur die Erreichbarkeit der Webseite geprüft, sondern auch die Sicherheit der verwendeten TYPO3 Version und Extensions.</p>
<p><span id="more-6833"></span>Wenn eine neue TYPO3 Webseite fertig und live ist, würde man sich gerne entspannt zurücklehnen und die Webseite einfach mal laufen lassen. Aber so eine TYPO3 Installation ist ein komplexes Gebilde aus der verwendeten TYPO3 Version, Extensions aus dem TYPO3 Extension Repository und den eigenen Einstellungen. Deswegen ist es gar nicht so einfach, den Gesundheitszustand einer TYPO3 Instanz zu überwachen. Mit einer Überwachungssoftware wie Nagios kann man hauptsächlich den Zustand des Servers und der Hardware überwachen. Aber für die Innereien einer TYPO3 Instanz gibt es bislang noch keine anständige Lösung. Zwei Firmen aus Kiel und Hamburg haben sich zusammen getan und eine flexible und leistungsfähige Lösung geschaffen, die diese Anforderungen erfüllen soll:</p>
<ol>
<li>zentrales Testen und Überwachen von entfernten TYPO3 Instanzen, Extensions und Setups</li>
<li>Integration Tests (auf der Basis von Selenium)</li>
<li>Flexible und komfortable Verwaltung über TYPO3 Datensätze</li>
<li>Erweiterbarkeit des gesamten Systems</li>
</ol>
<h2>Caretaker</h2>
<p><a href="http://typo3blogger.de/wp-content/uploads/2011/12/caretaker01.png"><img class="alignright size-full wp-image-7051" title="caretaker01" src="http://typo3blogger.de/wp-content/uploads/2011/12/caretaker01.png" alt="" width="262" height="167" /></a>Herausgekommen ist der Caretaker, eine TYPO3 basierte Lösung. Hier eine kleine Auswahl der Features und Möglichkeiten:</p>
<ul>
<li>Prüfen der Erreichbarkeit (HTTP Status Code / Ping)</li>
<li>TYPO3 Core Version prüfen</li>
<li>unsichere Extensions finden</li>
<li>gezielte Prüfung einer Extension auf Versionsnummer</li>
<li>Blacklist für Benutzernamen und Passwörter</li>
<li>TYPO3 Core auf nicht autorisierte Änderungen am Code prüfen</li>
<li>(Nicht-)Existenz von Dateien prüfen,  z.B. ENABLE_INSTALL_TOOL</li>
<li>TYPO3_CONF_VARS prüfen,  z.B. auf Default Install Tool Passwort</li>
<li>verfügbare Extension Updates anzeigen</li>
<li>Benachrichtigungssytem</li>
<li>Integration von eigenen Test Services</li>
</ul>
<h2>Wie funktioniert der Caretaker?</h2>
<p>Das Caretaker Basis System wird zum einen auf einem zentralen Server als TYPO3 Extension installiert. Dazu kommt dann die Erweiterung caretaker_instance, die die eigentlichen Tests enthält. caretaker_instance kommuniziert über eine mit RSA verschlüsselte Verbindung mit den einzelnen TYPO3 Instanzen. Zusätzlich gibt es noch die Möglichkeit, per SNMP mit Instanzen zu kommunizieren.</p>
<div id="attachment_7059" class="wp-caption aligncenter" style="width: 410px"><a href="http://typo3blogger.de/wp-content/uploads/2011/12/caretaker021.png"><img class="size-full wp-image-7059" title="caretaker02" src="http://typo3blogger.de/wp-content/uploads/2011/12/caretaker021.png" alt="" width="400" height="387" /></a><p class="wp-caption-text">Funktionsweise von Caretaker</p></div>
<p>Der Caretaker Server kann dabei lediglich lesend auf die einzelnen TYPO3 Instanzen zugreifen. Updates können über Caretaker nicht automatisiert eingespielt werden, da die Gefahr zu groß ist, eine TYPO3 Instanz dadurch funktionsunfähig zu machen.</p>
<p>Die Informationen über die neuesten Änderungen bei TYPO3 Extensions bezieht Caretaker über einen Scheduler Task, der regelmäßig die Liste der Extensions aus dem TER bezieht. Dieser Scheduler Task ist seit TYPO3 4.5 Bestandteil von TYPO3. Die jeweils neuesten TYPO3 Versionsnummern werden aus einem <a href="http://sourceforge.net/api/file/index/project-id/20391/mtime/desc/limit/40/rss" target="_blank">RSS Feed von Sourceforge</a> ermittelt. Änderungen am TYPO3 Core werden durch Fingerprints erkannt. Die Extension caretaker_integrity liefert einige Fingerprints bereits mit. Für neue TYPO3 Versionen können die Fingerprints über einen Cronjob in caretaker_integrity generiert werden.</p>
<h2>Caretaker Backend</h2>
<p>Im TYPO3 Backend gibt es nach der Installation von Caretaker ein neues Modul, in dem die einzelnen Instanzen gepflegt werden können. Um die Übersichtlichkeit zu erhöhen, können TYPO3 Instanzen in Instanzgruppen zusammengefasst werden. Außerdem wird durch Farben (rot, gelb, grün) der Zustand der einzelnen Instanzen bzw. Tests angezeigt. Im TYPO3 Backend werden zudem die Tests und Testgruppen gepflegt und individuelle Einstellungen gemacht.</p>
<div id="attachment_7061" class="wp-caption aligncenter" style="width: 460px"><a href="http://typo3blogger.de/wp-content/uploads/2011/12/caretaker03.png"><img class="size-full wp-image-7061" title="caretaker03" src="http://typo3blogger.de/wp-content/uploads/2011/12/caretaker03.png" alt="" width="450" height="285" /></a><p class="wp-caption-text">Caretaker Modul im TYPO3 Backend</p></div>
<h2>Die wichtigsten Tests im Überblick</h2>
<p>Ein paar der Tests, die ich in meiner Caretaker Installation eingerichtet habe, möchte ich im Folgenden kurz vorstellen:</p>
<ul>
<li><strong>unsichere Extensions</strong><br />
Das TYPO3 Security Team markiert unsichere Extensions in der Extension Liste. Sobald der Caretaker feststellt, dass eine bestimmte Version einer Extension als unsicher markiert ist, wird Alarm geschlagen</li>
<li><strong>unsichere TYPO3 Version</strong><br />
In der Testkonfiguration kann festgelegt werden, welche Versionsnummer mindestens erfüllt sein muss. So kann schnell festgestellt werden, ob unsichere TYPO3 Versionen verwendet werden</li>
<li><strong>Source Integrity</strong><br />
Über die eingangs bereits erwähnten Fingerprints werden die Dateien des Core mit den Fingerprints verglichen. Dadurch können unerwünschte Änderungen an Core Dateien sofort erkannt werden</li>
<li><strong>Datei &#8220;ENABLE_INSTALL_TOOL&#8221; vorhanden<br />
</strong>Hier wird geprüft, ob die Datei in typo3conf vorhanden ist und jünger als 2 Stunden ist<strong><br />
</strong></li>
<li><strong>Standard Install Tool Password &#8220;joh316&#8243; ist aktiv<br />
</strong>TYPO3 weist zwar darauf hin, wenn das Standard Password noch aktiv ist, aber ich lasse das zusätzlich durch den Caretaker prüfen</li>
<li><strong>Prüfung der BE User Accounts auf verbotene Passwörter<br />
</strong>Prüft alle Backend Accounts auf verbotene Passwörter wie &#8220;password&#8221;, &#8220;12345678&#8243;, etc.<strong><br />
</strong></li>
<li><strong>Deprecation Log aktiv<br />
</strong>Prüft, ob das Deprecation Log noch aktiv ist<strong><br />
</strong></li>
<li><strong>Extension Updates verfügbar<br />
</strong>Dieser Test zeigt alle verfügbaren Extension Updates an<strong><br />
</strong></li>
<li><strong>HTTP / Ping Test<br />
</strong>Prüft die Erreichbarkeit der Webseite per Ping und wertet zusätzlich noch den Status Code einer Anfrage per HTTP aus<strong><br />
</strong></li>
</ul>
<h2>Weitere Test Services:</h2>
<ul>
<li>Logfile Analyzer Service</li>
<li>Redmine Testcase</li>
<li>Selenium Testcase</li>
</ul>
<h2>Caretaker Frontend</h2>
<p>Zusätzlich zum Backend bietet Caretaker auch eine Frontend Ausgabe der Test Ergebnisse. Diese Ausgabe kann zum Beispiel Kunden zugänglich gemacht werden.</p>
<div id="attachment_7068" class="wp-caption aligncenter" style="width: 460px"><a href="http://typo3blogger.de/wp-content/uploads/2011/12/caretaker04.png"><img class="size-full wp-image-7068" title="caretaker04" src="http://typo3blogger.de/wp-content/uploads/2011/12/caretaker04.png" alt="" width="450" height="451" /></a><p class="wp-caption-text">Caretaker Frontend Ausgabe</p></div>
<h2 style="text-align: left;">Benachrichtigungen</h2>
<p>Caretaker liefer ein simples und ein erweitertes Benachrichtigungssystem per Mail gleich mit. Für das erweiterte Benachrichtigungssystem ist aber leider noch keine Dokumentation verfügbar. Tobias Liebig, einer der Caretaker Entwickler, hat aber bereits einen Blog Eintrag mit einer Anleitung <a href="https://twitter.com/#!/etobi/status/141311427955789824" target="_blank">angekündigt</a>!</p>
<h2 style="text-align: left;">Systemvoraussetzungen für den Einsatz von Caretaker</h2>
<p style="text-align: left;">Die TYPO3 Instanz mit dem Caretaker Server benötigt PHP 5.2 mit OpenSSL Unterstützung und TYPO3 4.3 oder höher.</p>
<p style="text-align: left;">Für die Instanzen reicht TYPO3 4.o oder höher, allerdings wird auch hier PHP 5.2 benötigt.</p>
<h2 style="text-align: left;">Download</h2>
<p style="text-align: left;">Caretaker ist zwar grundsätzlich auch im TER verfügbar, allerdings ist die veröffentlichte Version mehr als ein Jahr alt und hat sich seit dem schon wieder stark weiter entwickelt.</p>
<p style="text-align: left;">Es empfiehlt sich deshalb, den aktuellen Stand aus dem <a href="https://svn.typo3.org/TYPO3v4/Extensions/caretaker" target="_blank">Subversion Repository</a> auszuchecken.</p>
<h2 style="text-align: left;">Links zum Thema</h2>
<ul>
<li><strong>Extensions im TER:</strong></li>
<ul>
<li><a href="http://typo3.org/extensions/repository/view/caretaker/current/" target="_blank">typo3.org/extensions/repository/view/caretaker/current/</a></li>
<li><a href="http://typo3.org/extensions/repository/view/caretaker_instance/current/" target="_blank">typo3.org/extensions/repository/view/caretaker_instance/current/</a></li>
</ul>
<li><strong>Forge:</strong></li>
<ul>
<li><a href="http://forge.typo3.org/projects/extension-caretaker" target="_blank">forge.typo3.org/projects/extension-caretaker</a></li>
<li>SVN: <a href="https://svn.typo3.org/TYPO3v4/Extensions/caretaker" target="_blank">https://svn.typo3.org/TYPO3v4/Extensions/caretaker</a></li>
<li>Dokumentation: <a href="http://https://svn.typo3.org/TYPO3v4/Extensions/caretaker" target="_blank">forge.typo3.org/projects/extension-caretaker/wiki</a></li>
</ul>
<li><strong>Webseite:</strong></li>
<ul>
<li><a href="http://www.typo3-caretaker.org" target="_blank">typo3-caretaker.org</a></li>
</ul>
<li><strong>Mailingliste:</strong></li>
<ul>
<li><a href="http://lists.typo3.org/pipermail/typo3-project-caretaker/" target="_blank">http://lists.typo3.org/pipermail/typo3-project-caretaker/</a></li>
</ul>
<li><strong>Twitter:</strong></li>
<ul>
<li><a href="http://twitter.com/typo3_caretaker" target="_blank">@typo3_caretaker</a></li>
</ul>
</ul>
<h2>Support</h2>
<p>Unterstützung durch die Entwickler und andere User bekommt man über die oben genannte Mailingliste.</p>
<h2>Caretaker Entwicklung unterstützen</h2>
<p>Die an Caretaker beteiligten Entwickler und Firmen haben eine Menge Zeit und Geld in das Projekt investiert. Für weitere Features werden noch <a href="http://www.typo3-caretaker.org/index.php?id=25" target="_blank">Spenden gesucht</a>, um die Entwicklung zu finanzieren.</p>
<p>Auf meiner persönlichen Wunschliste steht vor allem die Möglichkeit, im Caretaker Backend Abfragen dieser Art zu starten: Filter alle Instanzen raus, die die Extension XYZ in Version 1.2.3 nutzen. Abfragen dieser Art sind bislang leider nicht möglich und das ist meiner Meinung nach das größte Manko von Caretaker, denn wenn z.B. das Security Team ein  Security Bulletin raus gibt, muss ich alle Instanzen (und ich verwalte mit Caretaker mittlerweile verdammt viele) von Hand kontrollieren.</p>
<p>Außerdem würde ich mir häufigere TER Releases wünschen, denn das würde sicher zur vermehrten Nutzung von Caretaker beitragen. Die aktuell im TER verfügbare Version ist soweit ich das in Erinnerung habe, nur bis TYPO3 4.4 kompatibel. Öftere Updates wären auch für die Extension caretaker_integrity mit den Fingerprints nötig. Der mitgelieferte Cronjob läuft zumindest bei mir noch nicht so ganz rund und es ist bei jedem TYPO3 Release Handarbeit angesagt, um die neuen Fingerprints zu erzeugen. Auch fehlen Fingerprints von vielen älteren TYPO3 Versionen, die mit dem aktuellen Cronjob leider nicht erzeugt werden können.</p>
<h2>Fazit</h2>
<p>Caretaker ist ein super System, um viele TYPO3 Instanzen zu überwachen. Zum aktuellen Zeitpunkt muss man beim Einsatz von Caretaker aber noch an diversen Stellen selber Hand anlegen und sich zum Beispiel die richtige Dokumentation zusammen suchen.</p>
<p>Gegenüber anderen auf TYPO3 spezialisieren Monitoring Systemen wie zum Beispiel <a href="http://t3manager.com" target="_blank">t3manager</a>, hat Caretaker aber den entscheidenden Vorteil, dass man das System auf einer eigenen Maschine installieren kann und die Daten über seine TYPO3 Instanzen nicht in fremde Hände geben muss. Außerdem kann Caretaker flexibel an eigene Wünsche angepast werden.</p>
<p>Bei genügend Interesse schreibe ich demächst einen weiteren Artikel, die die Installation und Einrichtung von Caretaker genauer beschreibt. Bitte das Interesse in den Kommentaren bekunden.</p>
<p>Mich würde jetzt noch interessieren, wer den Caretaker bereits einsetzt und welche Erfahrungen gemacht wurden.</p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/typo3-webseiten-mit-caretaker-uberwachen/feed/</wfw:commentRss>
		<slash:comments>18</slash:comments>
		</item>
		<item>
		<title>Kritische Sicherheitslücken in Extensions pmkshadowbox, pmkslimbox und pdf_generator2</title>
		<link>http://typo3blogger.de/kritische-sicherheitslucken-in-extensions-pmkshadowbox-pmkslimbox-und-pdf_generator2/</link>
		<comments>http://typo3blogger.de/kritische-sicherheitslucken-in-extensions-pmkshadowbox-pmkslimbox-und-pdf_generator2/#comments</comments>
		<pubDate>Thu, 20 Oct 2011 07:44:32 +0000</pubDate>
		<dc:creator>Peter Kraume</dc:creator>
				<category><![CDATA[Releases]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[TYPO3]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=6721</guid>
		<description><![CDATA[Soeben wurden zwei Security Bulletins zu kritschen Sicherheitslücken in den TYPO3 Extensions pmkshadowbox, pmkslimbox und pdf_generator2 veröffentlicht: TYPO3-EXT-SA-2011-015 Remote File Disclosure und Cross-Site Scripting Lücke in den Extensions pmkshadowbox and pmkslimbox TYPO3-EXT-SA-2011-016 Remote Command Execution und Remote File Disclosure Lücke in der Extension pdf_generator2 Für alle drei genannten Extensions stehen aktualisierte Versionen zum Download im [...]<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p>Soeben wurden zwei Security Bulletins zu kritschen Sicherheitslücken in den TYPO3 Extensions pmkshadowbox, pmkslimbox und pdf_generator2 veröffentlicht:</p>
<p><a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-016/" target="_blank"><strong>TYPO3-EXT-SA-2011-015</strong></a><br />
Remote File Disclosure und Cross-Site Scripting Lücke in den Extensions pmkshadowbox and pmkslimbox</p>
<p><a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-016/" target="_blank"><strong>TYPO3-EXT-SA-2011-016</strong></a><br />
Remote Command Execution und Remote File Disclosure Lücke in der Extension pdf_generator2</p>
<p>Für alle drei genannten Extensions stehen aktualisierte Versionen zum Download im TER bereit. Ein Update wird wie immer dringend empfohlen.</p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/kritische-sicherheitslucken-in-extensions-pmkshadowbox-pmkslimbox-und-pdf_generator2/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Neue TYPO3 Version 4.5.7 behebt Sicherheitslücke</title>
		<link>http://typo3blogger.de/neue-typo3-version-4-5-7-behebt-sicherheitslucke/</link>
		<comments>http://typo3blogger.de/neue-typo3-version-4-5-7-behebt-sicherheitslucke/#comments</comments>
		<pubDate>Tue, 18 Oct 2011 10:18:58 +0000</pubDate>
		<dc:creator>Peter Kraume</dc:creator>
				<category><![CDATA[Releases]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[TYPO3]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=6698</guid>
		<description><![CDATA[Gerade ist die neue TYPO3 Version 4.5.7 erschienen, die eine Reihe von Bugs behebt. Außerdem wurde eine Sicherheitslücke geschlossen, die nur von Admins ausgenutzt werden kann. Gemäß den Richtlinien des Security Teams werden für Sicherheitslücken, die nur von Admins ausgenutzt werden können, keine Security Bulletins veröffentlicht. Details stehen in diesem Artikel. Die neue TYPO3 Version [...]<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p>Gerade ist die neue TYPO3 Version 4.5.7 erschienen, die eine Reihe von Bugs behebt. Außerdem wurde eine Sicherheitslücke geschlossen, die nur von Admins ausgenutzt werden kann.</p>
<p>Gemäß den Richtlinien des Security Teams werden für Sicherheitslücken, die nur von Admins ausgenutzt werden können, keine Security Bulletins veröffentlicht. Details stehen in diesem <a href="http://buzz.typo3.org/teams/security/article/incident-handling-of-typo3-core-issues/">Artikel</a>.</p>
<p>Die neue TYPO3 Version kann wie gehabt <a href="http://typo3.org/download/packages/" target="_blank">hier</a> runtergeladen werden. Das Changelog findet sich im <a href="http://wiki.typo3.org/wiki/TYPO3_4.5.7" target="_blank">TYPO3 Wiki</a>.</p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/neue-typo3-version-4-5-7-behebt-sicherheitslucke/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Sicherheitslücke in der Extension t3blog</title>
		<link>http://typo3blogger.de/sicherheitslucke-in-der-extension-t3blog/</link>
		<comments>http://typo3blogger.de/sicherheitslucke-in-der-extension-t3blog/#comments</comments>
		<pubDate>Thu, 29 Sep 2011 08:52:29 +0000</pubDate>
		<dc:creator>Peter Kraume</dc:creator>
				<category><![CDATA[Extension]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[TYPO3]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=6628</guid>
		<description><![CDATA[Das TYPO3 Security Team hat das Security Bulletin TYPO3-EXT-SA-2011-011 zur Extension t3blog herausgegeben. Demnach besteht in der bekannten Blog Extension eine Cross-Site Scripting Schwachstelle. Eine aktualisierte Version 1.1.2 steht im TER zum Download bereit. Ein Update ist wie immer angeraten! ------------------------------------------------------Dies ist ein Post vom TYPO3 Blog typo3blogger.de!<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p>Das TYPO3 Security Team hat das <a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-013/" target="_blank">Security Bulletin TYPO3-EXT-SA-2011-011</a> zur Extension t3blog herausgegeben. Demnach besteht in der bekannten Blog Extension eine Cross-Site Scripting Schwachstelle. Eine aktualisierte Version <a href="http://http//typo3.org/extensions/repository/view/t3blog/1.1.2/" target="_blank">1.1.2</a> steht im TER zum Download bereit. Ein Update ist wie immer angeraten!</p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/sicherheitslucke-in-der-extension-t3blog/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Security Bulletin typo3-ext-sa-2011-012</title>
		<link>http://typo3blogger.de/security-bulletin-typo3-ext-sa-2011-012/</link>
		<comments>http://typo3blogger.de/security-bulletin-typo3-ext-sa-2011-012/#comments</comments>
		<pubDate>Wed, 28 Sep 2011 09:28:19 +0000</pubDate>
		<dc:creator>Georg Ringer</dc:creator>
				<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=6601</guid>
		<description><![CDATA[Gerade eben wurde vom Security Team ein erneutes Security-Bulletin veröffentlicht, das insgesamt 14 Extensions umfasst. Alle weiteren Informationen wie immer auf typo3.org. ------------------------------------------------------Dies ist ein Post vom TYPO3 Blog typo3blogger.de!<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p>Gerade eben wurde vom Security Team ein erneutes Security-Bulletin veröffentlicht, das insgesamt 14 Extensions umfasst. Alle weiteren Informationen wie immer auf <a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-012/" target="_blank">typo3.org</a>.</p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/security-bulletin-typo3-ext-sa-2011-012/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sicherheitslücke in phpmyadmin</title>
		<link>http://typo3blogger.de/sicherheitslucke-in-phpmyadmin-2/</link>
		<comments>http://typo3blogger.de/sicherheitslucke-in-phpmyadmin-2/#comments</comments>
		<pubDate>Thu, 15 Sep 2011 19:12:28 +0000</pubDate>
		<dc:creator>Tim Lochmüller</dc:creator>
				<category><![CDATA[Extension]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[TYPO3]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=6565</guid>
		<description><![CDATA[Erneut wurde eine Sicherheitslücke in phpmyadmin entdeckt. Die &#8220;mittel&#8221; eingestufte Lücke, ist eine von vielen in den letzten Wochen. Ich denke ich muss nicht mehr erwähnen, dass phpmyadmin in Live Systemen nicht installiert sein sollte. Dann kann man sich getrost zurück lehnen und muss nicht die Update-Prozedur alle paar Wochen durchspielen. Mehr Informationen zum Leck [...]<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p>Erneut wurde eine Sicherheitslücke in phpmyadmin entdeckt. Die &#8220;mittel&#8221; eingestufte Lücke, ist eine von vielen in den letzten Wochen. Ich denke ich muss nicht mehr erwähnen, dass phpmyadmin in Live Systemen nicht installiert sein sollte. Dann kann man sich getrost zurück lehnen und muss nicht die Update-Prozedur alle paar Wochen durchspielen. Mehr Informationen zum Leck gibt es <a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-011/" target="_blank">hier</a>.</p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/sicherheitslucke-in-phpmyadmin-2/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sicherheitslücken im TYPO3 Core</title>
		<link>http://typo3blogger.de/sicherheitslucken-im-typo3-core/</link>
		<comments>http://typo3blogger.de/sicherheitslucken-im-typo3-core/#comments</comments>
		<pubDate>Wed, 14 Sep 2011 10:58:34 +0000</pubDate>
		<dc:creator>Peter Kraume</dc:creator>
				<category><![CDATA[Releases]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[TYPO3]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=6556</guid>
		<description><![CDATA[Es wurden zwei Sicherheitslücken im TYPO3 Core gemeldet: TYPO3-CORE-SA-2011-002: Eine potentielle SQL Injection Schwachstelle, die nur TYPO3 4.5.0 bis 4.5.5 betrifft. TYPO3-CORE-SA-2011-003: Eine mögliche Schwachstelle, die zu cache flooding führen kann. Betroffen sind alle TYPO3 Versionen seit 4.2. Wie immer wird ein zeitnahes Update auf die neu zur Verfügung gestellten Versionen 4.3.14, 4.4.11 oder 4.5.6 [...]<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p>Es wurden zwei Sicherheitslücken im TYPO3 Core gemeldet:</p>
<p><a href="http://typo3.org/teams/security/security-bulletins/typo3-core/typo3-core-sa-2011-002/" target="_blank">TYPO3-CORE-SA-2011-002</a>:<br />
Eine potentielle SQL Injection Schwachstelle, die nur TYPO3 4.5.0 bis 4.5.5 betrifft.</p>
<p><a href="http://typo3.org/teams/security/security-bulletins/typo3-core/typo3-core-sa-2011-003/" target="_blank">TYPO3-CORE-SA-2011-003</a>:<br />
Eine mögliche Schwachstelle, die zu cache flooding führen kann. Betroffen sind alle TYPO3 Versionen seit 4.2.</p>
<p>Wie immer wird ein zeitnahes Update auf die neu zur Verfügung gestellten Versionen 4.3.14, 4.4.11 oder 4.5.6 empfohlen.</p>
<p>&nbsp;</p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/sicherheitslucken-im-typo3-core/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sicherheitslücken in diversen Extensions</title>
		<link>http://typo3blogger.de/sicherheitslucken-in-extensions-bulletins/</link>
		<comments>http://typo3blogger.de/sicherheitslucken-in-extensions-bulletins/#comments</comments>
		<pubDate>Wed, 07 Sep 2011 14:52:53 +0000</pubDate>
		<dc:creator>Peter Kraume</dc:creator>
				<category><![CDATA[Releases]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[TYPO3]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=6518</guid>
		<description><![CDATA[Das TYPO3 Security Team vermeldet Sicherheitslücken in folgenden Extensions: direct_mail_subscription (TYPO3-EXT-SA-2011-007) Risiko: Hoch rgsmoothgallery (TYPO3-EXT-SA-2011-008) Risiko: Hoch th_mailformplus (TYPO3-EXT-SA-2011-009) Risiko: Mittel ameos_dragndropupload (TYPO3-EXT-SA-2011-010) Risiko: Kritisch Ein Update aller genannten Extensions wird dringed emfohlen. Details finden sich in den jeweiligen Security Bulletins. ------------------------------------------------------Dies ist ein Post vom TYPO3 Blog typo3blogger.de!<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p>Das TYPO3 Security Team vermeldet Sicherheitslücken in folgenden Extensions:</p>
<ul>
<li><strong>direct_mail_subscription</strong> (<a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-007/" target="_blank">TYPO3-EXT-SA-2011-007</a>)<br />
Risiko: Hoch</li>
<li><strong>rgsmoothgallery</strong> (<a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-008/" target="_blank">TYPO3-EXT-SA-2011-008</a>)<br />
Risiko: Hoch</li>
<li><strong>th_mailformplus</strong> (<a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-009/" target="_blank">TYPO3-EXT-SA-2011-009</a>)<br />
Risiko: Mittel</li>
<li><strong>ameos_dragndropupload</strong> (<a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-010/" target="_blank">TYPO3-EXT-SA-2011-010</a>)<br />
Risiko: Kritisch</li>
</ul>
<p>Ein Update aller genannten Extensions wird dringed emfohlen.</p>
<p>Details finden sich in den jeweiligen Security Bulletins.</p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/sicherheitslucken-in-extensions-bulletins/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Security Bulletin veröffentlicht</title>
		<link>http://typo3blogger.de/security-bulletin-veroffentlicht/</link>
		<comments>http://typo3blogger.de/security-bulletin-veroffentlicht/#comments</comments>
		<pubDate>Mon, 29 Aug 2011 21:10:55 +0000</pubDate>
		<dc:creator>Tim Lochmüller</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Extension]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[TYPO3]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=6500</guid>
		<description><![CDATA[Es wurden gleich zwei Security Bulletins veröffentlicht. Das Erste betrifft das allgegenwärtige Sorgenkind phpmyadmin (Bulletin) und das zweite ist ein Sammel-Bulletin. Von dem zweiten sind die folgenden Extensions betroffen: MM DAM &#8211; FEFileList (mm_dam_filelist) Events (julle_events) WEC Staff Directory (wec_staffdirectory) TGM news (tgm_news) TGM media (tgm_media) TGM calendar module (tgm_cal) DAM Lightbox (damlightbox) Download system [...]<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p>Es wurden gleich zwei Security Bulletins veröffentlicht. Das Erste betrifft das allgegenwärtige Sorgenkind phpmyadmin (<a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-005/">Bulletin</a>) und das zweite ist ein <a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-006/">Sammel-Bulletin</a>. Von dem zweiten sind die folgenden Extensions betroffen:</p>
<ul>
<li>MM DAM &#8211; FEFileList (mm_dam_filelist) </li>
<li>Events (julle_events) </li>
<li>WEC Staff Directory (wec_staffdirectory) </li>
<li>TGM news (tgm_news) </li>
<li>TGM media (tgm_media) </li>
<li>TGM calendar module (tgm_cal) </li>
<li>DAM Lightbox (damlightbox) </li>
<li>Download system (sb_downloader) </li>
<li>iwbase (iwbase) </li>
<li>Fussballtippspiel (toto) </li>
<li>Font resizer (fontsizer) </li>
<li>Adminer (t3adminer)</li>
</ul>
<p>Wenn Ihr betroffende Erweiterungen einsetzt heißt es wie immer, updaten oder eine andere Lösung finden&#8230;</p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/security-bulletin-veroffentlicht/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sicherheitslücken in Extensions</title>
		<link>http://typo3blogger.de/sicherheitslucken-in-extensions/</link>
		<comments>http://typo3blogger.de/sicherheitslucken-in-extensions/#comments</comments>
		<pubDate>Thu, 25 Aug 2011 11:58:31 +0000</pubDate>
		<dc:creator>Georg Ringer</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[TYPO3]]></category>

		<guid isPermaLink="false">http://typo3blogger.de/?p=6478</guid>
		<description><![CDATA[Gerade eben wurde vom Security Team die Information veröffentlicht, dass es in 2 Extensions Sicherheitslücken und das passende Update dazu gibt. Es handelt sich dabei um formhandler und pbsurvey. formhandler In Formhandler wurden SQL Injection und XSS gefixt, Info unter: http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-003/ Gefixte Version: 0.9.15 pbsurvey In der Extension pbsurves war XSS möglich, Info unter http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-004/ Gefixte Version 1.3.1  [...]<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></description>
			<content:encoded><![CDATA[<p>Gerade eben wurde vom Security Team die Information veröffentlicht, dass es in 2 Extensions Sicherheitslücken und das passende Update dazu gibt. Es handelt sich dabei um formhandler und pbsurvey.</p>
<p><span id="more-6478"></span></p>
<p><strong>formhandler</strong></p>
<p>In Formhandler wurden SQL Injection und XSS gefixt, Info unter: <a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-003/">http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-003/</a><br />
Gefixte Version: 0.9.15</p>
<p><strong>pbsurvey</strong></p>
<p>In der Extension pbsurves war XSS möglich, Info unter <a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-004/">http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-004/<br />
</a>Gefixte Version 1.3.1<a href="http://typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2011-004/"> </a></p>
<p>------------------------------------------------------<br />Dies ist ein Post vom <a href="http://typo3blogger.de/">TYPO3 Blog</a> typo3blogger.de!</p>
]]></content:encoded>
			<wfw:commentRss>http://typo3blogger.de/sicherheitslucken-in-extensions/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

