Boardunity & Video Forum

Boardunity & Video Forum (https://boardunity.de/)
-   Forensoftware (https://boardunity.de/forensoftware-f5.html)
-   -   Sammelstelle für phpBB 2.x Updates (aktuell: 2.0.17) (https://boardunity.de/sammelstelle-f-r-phpbb-2-x-updates-aktuell-2-0-17-a-t2663.html)

Gérome 27.02.2005 23:48

Version 2.0.13 erschienen - kritisches Update.

Weitere Infos unter http://www.phpbb.com/phpBB/viewtopic.php?f=14&t=267563 bzw. http://www.phpbb.de/viewtopic.php?p=451545#451545


So ein Sammelthread für Infos rund um das phpBB ist in meinen Augen durchaus nützlich - aber wir sollen ggf. den Thread-Titel ändern, da dieser dem Thread nicht mehr gerecht wird.

Daniel Richter 28.02.2005 14:10

hum, solangsam nerven mich die ständigen Updates.
Die armen Admins von großen phpBB-Foren. Die tun mir in diesen Zeiten richtig leid.

rellek 28.02.2005 14:17

.....

Jan Stöver 28.02.2005 14:25

Dafür ist das Produkt kostenlos ...

rellek 28.02.2005 14:42

.....

Jan Stöver 28.02.2005 14:51

Ich meinte nicht dich - es geht mir darum, dass einen diese schnellen Updates nerven ...

Wenn man für etwas Geld bezahlt, dann ist häufiges Nacharbeiten zwar genau so nervig - aber man kann schlichtweg etwas bessere Qualität erwarten.

phpBB ist kostenlos und dafür machen die Leute dort einen guten und schnellen Job ...

DJ Iltiz 28.02.2005 14:55

Ich finde es bewundernswert, wie schnell Updates kommen. Klar ist es nervig, da es kein simples Update wie bei normaler Software ist. Aber dafür, dass die 'Hacker' nur auf die neuen Updates warten, können die Entwickler ja nichts und man sieht doch daran, dass die Problembehebung wirklich schnell möglich ist, um die Sicherheitslücken schnell schließen zu können. Von daher bleib ich bei reinen Forenprojekten gerne dabei.

MfG
DJ Iltiz

Frederic Schneider 28.02.2005 15:21

Acyd Burn, Entwickler der phpBB Group (mit-verantwortlich für die Bugfixversionen des phpBB 2.0 und für die Entwicklung des phpBB 3), schrieb vor einigen Wochen folgende treffende Aussage hier, ich zitiere:
Zitat:

Software wird nie sicher sein. Punkt.

Du kannst noch so intensiv nach Sicherheitslöchern suchen, du wirst immer welche übersehen, oder es werden neue, durch den Fortschritt bedingte Löcher entdeckt. Vor 2 Jahren wusste auch noch keiner das es mal HTTP Response Splitting attacks geben wird. Dann solche Löcher, die bedingt durch Bugs in PHP sind (z.B. der letzte Bug mit dem NUL-Byte).

Wenn ich aber Code sehe, der die Variablen nicht validiert (phpBT ist so ein Beispiel) und bei register globals total offen ist, dann kann man sagen das die Programmierer keine Ahnung von Sicherheit haben.

Mich kotzt es aber an, wenn Leute lauthals schreien "Ihr habt keine Ahnung von Sicherheit", "Your software was not build with security in mind"... diese nonsense-Kommentare kommen meist von denen die keine Ahnung von dem haben was heutzutage an Attacken möglich ist, wie verwurzelt es sein kann... Sicherheit in PHP-Produkten ist nicht mit einem intval() gewährleistet, es gehört mehr dazu, und genau so sind entdeckte Lücken in vB, IPB, phpBB etc. auch meist nicht ein simples: "Hey, da ist ein $_GET['id'] in sql query" - sowas sollte heutzutage überhaupt nicht mehr auftauchen.

Daniel Richter 28.02.2005 15:55

Zitat:

Zitat von DJ Iltiz
Ich finde es bewundernswert, wie schnell Updates kommen.

Kam die neue Version schnell? Ich weiß es nicht. Wann wurde die Sicherheitslücke denn bekannt?


Zitat:

Zitat von DJ Iltiz
Klar ist es nervig, da es kein simples Update wie bei normaler Software ist.

Wie meinst du das? Das ist doch ein ganz normales Update, wie bei jeder anderen Software auch. Es bringt nur halt keine neuen Funktionen, sondern stopft die Sicherheitslöcher.


Zitat:

Zitat von DJ Iltiz
Aber dafür, dass die 'Hacker' nur auf die neuen Updates warten, können die Entwickler ja nichts und man sieht doch daran, dass die Problembehebung wirklich schnell möglich ist, um die Sicherheitslücken schnell schließen zu können.

Naja es dreht sich dabei meist ja nicht um Hacker, sondern einfach um Leute, die auf die Sicherheitslöcher aufmersam machen. Dann ist es "nur" noch Aufgabe der Entwickler sie zu fixen.

Jan Stöver 28.02.2005 16:38

Fakt ist - wer sein Forum mit zig Hacks (notwendig lasse ich mal offen im Raum stehen) erweitert, der kommt ab einem bestimmten Zeitpunkt nicht mehr um zeitintensive Updates herum.

Um diesen Nachteil von vielen Erweiterungen weiss man aber vorher.

Wer eine Standardinstallation nutzt, der muss ebenfalls die weitaus kürzere Zeit für ein Update investieren. Egal ob einmal die Woche oder zweimal im Jahr. Das gehört zum Forenadmin-sein dazu.

DJ Iltiz 01.03.2005 08:54

Zitat:

Zitat von Daniel Richter
Kam die neue Version schnell? Ich weiß es nicht. Wann wurde die Sicherheitslücke denn bekannt?

So genau kenn ich mich damit nicht aus, aber die 13 kam ja jetzt schnell nach der 12.

Zitat:

Zitat von Daniel Richter
Wie meinst du das? Das ist doch ein ganz normales Update, wie bei jeder anderen Software auch. Es bringt nur halt keine neuen Funktionen, sondern stopft die Sicherheitslöcher.

Bei einer Software lädt man das Update herunter, startet es und fertig. Bei einer Forensoftware ist dagegen je nach "Mod-Status" ne Menge Handarbeit gefragt.

Zitat:

Zitat von Daniel Richter
Naja es dreht sich dabei meist ja nicht um Hacker, sondern einfach um Leute, die auf die Sicherheitslöcher aufmersam machen. Dann ist es "nur" noch Aufgabe der Entwickler sie zu fixen.

Wie schon vorher angedeutet wurde und ich kann es mir auch gut vorstellen, dass einige nur darauf warten, bis ein neues Update rauskommt, um dann erst die nächste Lücke zu veröffentlichen, um zu zeigen, wie unsicher das ist (und ggf. auf eine "sichere" Alternative hinweisen)...

MfG
DJ Iltiz

naggeldak 01.03.2005 09:12

Zitat:

Zitat von DJ Iltiz
Bei einer Software lädt man das Update herunter, startet es und fertig. Bei einer Forensoftware ist dagegen je nach "Mod-Status" ne Menge Handarbeit gefragt.

Wie kommst du dazu, den Updateaufwand einer modifizierten Forensoftware mit dem einer unmodifizierten Software zu vergleichen? Wer sich auf das Patchen der Quelldateien einlässt (egal ob bei php, C oder sonst etwas) der sollte eigentlich wissen, was das bedeutet...

DJ Iltiz 01.03.2005 09:16

Ja klar, ich hab ja auch nicht gesagt, dass es verbesserungsbedürftig ist, weil man es nicht verbessern kann. Es liegt halt an er Sache selbst, dass die Updates bei solch einer Software umständlicher ist - und daher häufige Updates natürlich keine schöne Arbeit sind. Aber ich machs ja gerne, wenn ich sehe, was ich dafür für Features im Forum hab :)

*flüster* ich bin ja schon ruhig... *flüster* ;)
DJ Iltiz

LonelyPixel 01.03.2005 09:43

Man kann es sehr wohl verbessern. Indem man als Forenhersteller nicht nur ein komplett neues Archiv rausgibt, sondern die wichtigen Änderungen als Patch dazu. Dadurch werden die nötigen Anpassungen wohl deutlich reduziert oder verschwinden. Man kann sich dieses diff file aber u.U. auch selbst generieren, indem man das alte und das neue Komplettarchiv vergleicht. Aber natürlich ist eine Erweiterung der Software durch Plug-Ins, deren Schnittstelle sauber trennt, zu bevorzugen.

Edit: Ich seh grad, dass es da ja auch so eine Kurzanleitung gibt: http://www.heise.de/newsticker/meldung/56866

NetHunter 01.03.2005 10:17

Diese Kurzanleitung ist von itst auf phpbb.de auch bereitgestellt.

--> http://www.phpbb.de/viewtopic.php?t=79992

Gruß NetHunter

DJ Iltiz 01.03.2005 10:24

Gibts sowas zufällig auch fürs 12er-Update? Bei meinem ersten Versuch gabs beim Ausführen der Update-PHP-Datei ne Fehlermeldung. Naja, ch wers heut abend mal bei nem anderen Board probieren, vielleicht komm ich dann ja drauf, ob/wo ich was falsch gemacht hab...

MfG
DJ Iltiz

Mungo 01.03.2005 10:36

Wenn eine neue phpBB Version erscheint gibt es jedesmal folgende Pakete:
1. Das komplette Forum
2. Ein Paket, dass nur die geänderten Dateien enthält (Für jede 2.0.x Version auf phpBB 2.0.neu)
3. Ein Paket mit Patchfiles (Für jede 2.0.x Version auf phpBB 2.0.neu)
4. Die Änderungen als MOD-Anleitung (2.0.letzte auf 2.0.neu)

Außerdem sollten die Änderungen von 2.0.12 auf 2.0.13 auch schnell eingebaut sein, wenn MODs eingebaut sind.

DJ Iltiz: http://www.phpbb.com/phpBB/catdb.php?cat=48

DJ Iltiz 01.03.2005 10:37

Jo klar, das 13er ist kein Prob, ich hoff mal, dass der 12er-Mod nachher auch endlich funzt :)

MfG
DJ Iltiz

NetHunter 01.03.2005 10:48

Zitat:

Zitat von DJ Iltiz
Gibts sowas zufällig auch fürs 12er-Update? Bei meinem ersten Versuch gabs beim Ausführen der Update-PHP-Datei ne Fehlermeldung. Naja, ch wers heut abend mal bei nem anderen Board probieren, vielleicht komm ich dann ja drauf, ob/wo ich was falsch gemacht hab...

MfG
DJ Iltiz

Ja, gibt es.

--> http://www.phpbb.com/phpBB/viewtopic.php?t=265444

Gruß NetHunter

DJ Iltiz 01.03.2005 10:57

Ich glaub, das war das, was ich runtergeladen hab. Da war ne Update-PHP-Datei dabei, die bei mir nen Fehler verursacht hat. Naja, ich probiers wie gesagt nachher mit nem anderen Forum, dann seh ich weiter.

Danke
DJ Iltiz

Mungo 01.03.2005 11:09

Falls du die update_to_latest.php meinst:
Die Datei muss in einen Ordner "install" also phpBB2/install/update_to_latest.php
Wenn du phpBB 2.0.11 hast, dann wird lediglich die Versionsnummer geändert. Kannst auch einfach mit phpMyAdmin machen. (Tabelle: phpbb_config)

Daniel Richter 01.03.2005 11:10

Zitat:

Zitat von DJ Iltiz
Bei einer Software lädt man das Update herunter, startet es und fertig. Bei einer Forensoftware ist dagegen je nach "Mod-Status" ne Menge Handarbeit gefragt.

Stell dir das alles mal nicht so einfach vor. Ich bezog mich auf große Foren. Hast du schon mal einer Community mit 200.000 Beiträgen und regelmäßig 30 User gleichzeitig online innerhalb von einem Monat drei Updates mit massig Ausfallzeiten gedroht?
Man kann die Arbeit auf Nachts verschieben. Aber das ist auch nicht gerade toll für den Admin. So viele Updates bei großen Foren sind halt ätzend. Auch für die Forenuser.

DJ Iltiz 01.03.2005 11:24

Ja okay, davon bin ich ja zum Glück nicht betroffen. Aber danke, Mungo für den Tipp. Ich kann mich nicht erinnern, es in nen "install"-Ordner hochgeladen zu haben. Vielleicht lags daran...

MfG
DJ Iltiz

Acyd Burn 01.03.2005 12:12

Zitat:

Zitat von Daniel Richter
Kam die neue Version schnell? Ich weiß es nicht. Wann wurde die Sicherheitslücke denn bekannt?

Wir wurden am Sonntag abend auf ein öffentliches Posting hingewiesen, das diese Schwachstelle beschrieb.


Wie gut, das ich sowieso die Oscars geschaut habe... ich hatte also nicht vor zu Schlafen. ;)

NetHunter 18.04.2005 06:05

Neue Version 2.0.14 ist online.

--> http://www.phpbb.de/viewtopic.php?t=84088


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:32 Uhr.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25