#1 (permalink)  
Alt 20.11.2008, 12:35
Erfahrener Benutzer
 
Registriert seit: 10.09.2005
Beiträge: 274
Standard Frage zum neuen Sicherheitspatch

Hallo,

in wie weit sind die Vorgängerversionen betroffen? Wenn ja, besteht eventuell die Möglichkeit die Sicherheitslücke ohne Update auf die 2.2 zu schließen?

Gruß Mario
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #2 (permalink)  
Alt 20.11.2008, 12:43
Erfahrener Benutzer
 
Registriert seit: 01.08.2006
Beiträge: 118
Standard

viel Interessanter wäre welcher Code geändert wurde.

Ich denke viele benutzen bereits Modifikationen die Änderungen in diesen Dateien beinhalten.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #3 (permalink)  
Alt 20.11.2008, 12:59
Erfahrener Benutzer
 
Registriert seit: 21.12.2006
Beiträge: 566
Standard

Zitat:
Zitat von Suchender Beitrag anzeigen
viel Interessanter wäre welcher Code geändert wurde.

Ich denke viele benutzen bereits Modifikationen die Änderungen in diesen Dateien beinhalten.
hallo...
ich habe es mit winmerge verglichen, war net soviel und hab den geänderten code in meine datein übernommen. sind ja nur 2 datein.

v.g. micha
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #4 (permalink)  
Alt 20.11.2008, 13:06
Erfahrener Benutzer
 
Registriert seit: 01.08.2006
Beiträge: 118
Standard

kannst das mal posten?
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #5 (permalink)  
Alt 20.11.2008, 13:12
Neuer Benutzer
 
Registriert seit: 07.05.2007
Beiträge: 11
Standard

Reicht es, wenn ich das magic_quotes disable oder müssen die beiden files ebenfalls unbedingt ausgetauscht werden ?
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #6 (permalink)  
Alt 20.11.2008, 13:22
Neuer Benutzer
 
Registriert seit: 10.07.2008
Ort: Köln
Beiträge: 7
Standard Patch Probleme

Hallo
Nachdem ich der neue Patch installiert habe (inkludes und Module auf zwei Shops) kann ich mein Navigation nicht mehr aufmachen, ich habe die original Dateien wieder eingespielt und trotzdem funktioniert bei ein Shop der Navigation nicht mehr. Was muß ich machen.

Grüße
annemie
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #7 (permalink)  
Alt 20.11.2008, 14:32
Erfahrener Benutzer
 
Registriert seit: 01.08.2006
Beiträge: 118
Standard

Die Änderungen, falls von Hand zu erledigen:

includes/application_top.php

Suche

Code:
} else {
                $_GET[$vars[$i]] = htmlspecialchars($vars[$i +1]);
            }
            $i ++;


Ersetze

Code:
} else {
                $_GET[$vars[$i]] = htmlspecialchars($vars[$i +1]);
                if(get_magic_quotes_gpc()) $_GET[$vars[$i]] = addslashes($_GET[$vars[$i]]);
            }
            $i ++;




Suche

Code:
if (sizeof($GET_array) > 0) {
            while (list ($key, $value) = each($GET_array)) {
                $_GET[$key] = htmlspecialchars($value);
            }
        }
    }
}


Ersetze

Code:
if (sizeof($GET_array) > 0) {
            while (list ($key, $value) = each($GET_array)) {
                $_GET[$key] = htmlspecialchars($value);
                if(get_magic_quotes_gpc()) $_GET[$key] = addslashes($_GET[$key]);
            }
        }
    }
}



includes/modules/metatags.php

Suche

Code:
if ($_GET['coID']) {
            $contents_meta_query = xtDBquery("SELECT content_heading
                                                        FROM " . TABLE_CONTENT_MANAGER . "
                                                        WHERE content_group='" . $_GET['coID'] . "' and
                                                        languages_id='" . $_SESSION['languages_id'] . "'");
            $contents_meta = xtc_db_fetch_array($contents_meta_query, true);
?>

Ersetze

Code:
if ($_GET['coID']) {
            $contents_meta_query = xtDBquery("SELECT content_heading
                                                        FROM " . TABLE_CONTENT_MANAGER . "
                                                        WHERE content_group='" . (int)$_GET['coID'] . "' and
                                                        languages_id='" . $_SESSION['languages_id'] . "'");
            $contents_meta = xtc_db_fetch_array($contents_meta_query, true);
?>

Geändert von Suchender (20.11.2008 um 14:36 Uhr)
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #8 (permalink)  
Alt 20.11.2008, 15:07
Neuer Benutzer
 
Registriert seit: 10.07.2008
Ort: Köln
Beiträge: 7
Standard Patch Probleme

Danke suchender,

das Probleme ist gelöst, ich habe die original Dateien von mein DirectURL wieder eingepielt, dieser Patch ist nur für Shop mit aktviert SEO-Urls und nicht für Shop mit DirectURL. Jetzt funktionierts wieder, ich hatte die original Dateien vom xt-Commerce und nicht vom DirectURL eingespielt.

Grüße
annemie
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #9 (permalink)  
Alt 20.11.2008, 15:58
Neuer Benutzer
 
Registriert seit: 01.08.2007
Beiträge: 18
Standard Shopstat?

Hallo an alle,

da ich SHOPSTAT im Einsatz habe, also "SEARCH_ENGINE_FRIENDLY_URLS" auskommentiert im application_top.php habe, denke dass keine Änderungen nötig seien?

stimm das oder soll ich es trotzdem durchführen?
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #10 (permalink)  
Alt 20.11.2008, 18:43
Erfahrener Benutzer
 
Registriert seit: 10.10.2005
Ort: Vechelde
Beiträge: 240
Standard

habe mal einwenig verkürzt...

includes/application_top.php
suche nach:
Code:
$_GET[$vars[$i]] = htmlspecialchars($vars[$i +1]);
füge darunter folgendes ein:
Code:
if(get_magic_quotes_gpc()) $_GET[$vars[$i]] = addslashes($_GET[$vars[$i]]);
suche nach:
Code:
$_GET[$key] = htmlspecialchars($value);
füge darunter folgendes ein:
Code:
if(get_magic_quotes_gpc()) $_GET[$key] = addslashes($_GET[$key]);

includes/modules/metatags.php
suche nach:
Code:
'" . $_GET['coID'] . "'
ersetzte es mit:
Code:
'" . (int)$_GET['coID'] . "'
Gruß
Mathis
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
Antwort

Lesezeichen

Stichworte
frage, sicherheitspatch

Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Programmierer für neuen XT Commerce Shop gesucht EricS Allgemeine Diskussionen 0 05.07.2007 13:37
HILFE! Es werden keine neuen Bestellungen mehr angezeigt DeWeCon Admininterface 1 30.06.2007 20:36


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:08 Uhr.

Copyright © 2011 xt:Commerce GmbH / xt:Commerce International Ltd. - All Rights Reserved

xt:Commerce is a SafeCharge brand