<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>andi.de &#187; Webtechnik</title>
	<atom:link href="http://www.andi.de/category/webtechnik/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.andi.de</link>
	<description></description>
	<lastBuildDate>Mon, 29 Dec 2008 02:35:48 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.6</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Aufger&#228;umt</title>
		<link>http://www.andi.de/2008/12/28/aufgeraeumt/</link>
		<comments>http://www.andi.de/2008/12/28/aufgeraeumt/#comments</comments>
		<pubDate>Sun, 28 Dec 2008 01:13:24 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[In eigener Sache]]></category>
		<category><![CDATA[Webtechnik]]></category>
		<category><![CDATA[wordpress update software linux]]></category>

		<guid isPermaLink="false">http://www.andi.de/?p=213</guid>
		<description><![CDATA[ Was macht man mit einer Wordpress-Installation mit Version 2.3 und einem Theme, das ungef&#228;hr ebenso alt ist?
Man nimmt sich einen Feiertag lang Zeit und bringt beides auf aktuellen Stand &#8211; Wordpress hat&#8217;s &#252;berlebt (mit einigem Fummeln), das Theme nicht &#8212; deswegen gibt&#8217;s jetzt ein Neues.
So langsam sollte wieder alles laufen, und jetzt auch wieder [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.andi.de/wordpress/wp-content/uploads/2008/12/besen.jpg" alt="besen" title="besen" width="99" height="99" class="alignleft size-full wp-image-222" hspace="10" vspace="10"/> Was macht man mit einer Wordpress-Installation mit Version 2.3 und einem Theme, das ungef&#228;hr ebenso alt ist?<br />
Man nimmt sich einen Feiertag lang Zeit und bringt beides auf aktuellen Stand &#8211; Wordpress hat&#8217;s &#252;berlebt (mit einigem Fummeln), das Theme nicht &#8212; deswegen gibt&#8217;s jetzt ein Neues.<br />
So langsam sollte wieder alles laufen, und jetzt auch wieder ein bisschen besser und schneller als vorher (alle Ecken sind ent-staubt <img src="http://www.andi.de/wordpress/wp-content/plugins/more-smilies/macinacs/wink.gif" alt=")" class="wp-smiley" />  ).</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2008/12/28/aufgeraeumt/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Weg damit</title>
		<link>http://www.andi.de/2007/05/01/weg-damit/</link>
		<comments>http://www.andi.de/2007/05/01/weg-damit/#comments</comments>
		<pubDate>Tue, 01 May 2007 20:44:10 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Webtechnik]]></category>
		<category><![CDATA[endgültig]]></category>
		<category><![CDATA[löschen]]></category>
		<category><![CDATA[server]]></category>

		<guid isPermaLink="false">http://www.andi.de/2007/05/01/weg-damit/</guid>
		<description><![CDATA[Hin und wieder ist es n&#246;tig, aber ein bisschen Respekt hat man doch jedesmal wieder davor &#8212; und checkt f&#252;nfmal, dass man es auch auf der richtigen Maschine ausf&#252;hrt&#8230;    :

dd if=/dev/zero of=/dev/sda bs=10240
dd if=/dev/zero of=/dev/sdb bs=10240

Und tsch&#252;&#223;   
]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/2007/05/ratzfatz.jpg" align="left" width="118" height="115" hspace="10" vspace="10" border="0" />Hin und wieder ist es n&#246;tig, aber ein bisschen Respekt hat man doch jedesmal wieder davor &#8212; und checkt f&#252;nfmal, dass man es auch auf der richtigen Maschine ausf&#252;hrt&#8230;  <img src="http://www.andi.de/wordpress/wp-content/plugins/more-smilies/macinacs/razz.gif" alt="razz" class="wp-smiley" />  :</p>
<div style="clear:both;"><br/>
<pre class="precode" ><code>dd if=/dev/zero of=/dev/sda bs=10240
dd if=/dev/zero of=/dev/sdb bs=10240</code></pre>
</div>
<p>Und tsch&#252;&#223;  <img src="http://www.andi.de/wordpress/wp-content/plugins/more-smilies/macinacs/laugh.gif" alt="grin" class="wp-smiley" /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2007/05/01/weg-damit/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Update auf Wordpress 2.1</title>
		<link>http://www.andi.de/2007/04/29/update-auf-wordpress-21/</link>
		<comments>http://www.andi.de/2007/04/29/update-auf-wordpress-21/#comments</comments>
		<pubDate>Sun, 29 Apr 2007 14:46:50 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[In eigener Sache]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Webtechnik]]></category>
		<category><![CDATA[umstieg]]></category>
		<category><![CDATA[update]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://www.andi.de/2007/04/29/update-auf-wordpress-21/</guid>
		<description><![CDATA[Gut drei Monate nach Erscheinen der neuen Versionslinie 2.1 von Wordpress habe ich es endlich auch geschafft, auf die neue Version umzusteigen.
Nach einigen Plugin-Updates und kleinen Anpassungen am Theme sollte nun wieder alles so laufen wie zuvor.
Sollte jemand Fehler entdecken bitte ich um eine kurze Nachricht   .
]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/wordpresslogo.jpg" align="left" width="87" height="88" hspace="10" vspace="10" border="0" />Gut drei Monate nach <a href="http://www.andi.de/2007/01/29/wordpress-21-jetzt-auch-auf-deutsch/">Erscheinen</a> der neuen Versionslinie 2.1 von <a href="http://www.wordpress.org/">Wordpress</a> habe ich es endlich auch geschafft, auf die neue Version umzusteigen.<br />
Nach einigen Plugin-Updates und kleinen Anpassungen am Theme sollte nun wieder alles so laufen wie zuvor.<br />
Sollte jemand Fehler entdecken bitte ich um eine kurze Nachricht  <img src="http://www.andi.de/wordpress/wp-content/plugins/more-smilies/macinacs/wink.gif" alt="-)" class="wp-smiley" /> .</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2007/04/29/update-auf-wordpress-21/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Wordpress-Update erschienen</title>
		<link>http://www.andi.de/2007/04/05/wordpress-update-erschienen/</link>
		<comments>http://www.andi.de/2007/04/05/wordpress-update-erschienen/#comments</comments>
		<pubDate>Thu, 05 Apr 2007 11:27:28 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Webtechnik]]></category>
		<category><![CDATA[sicherheit]]></category>
		<category><![CDATA[update]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://www.andi.de/2007/04/05/wordpress-update-erschienen/</guid>
		<description><![CDATA[F&#252;r das Blog-System Wordpress sind Sicherheitsupdates f&#252;r den 2.0- sowie den 2.1-Versionszweig erschienen. Die Versionen 2.0.10 und 2.1.3 beheben einige kleinere Fehler im XML-RPC-System und Cross-Site-Scripting-Anf&#228;lligkeiten.
Ein Update sollte daher von allen Anwendern zeitnah durchgef&#252;hrt werden.
F&#252;r Nutzer der deutschen Version steht wieder ein Upgradepaket mit allen auszutauschenden Dateien bereit.
]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/2007/01/wordpressbugged.jpg" align="left" width="87" height="88" hspace="10" vspace="10" border="0" />F&#252;r das Blog-System <a href="http://www.wordpress.org/">Wordpress</a> sind Sicherheitsupdates f&#252;r den 2.0- sowie den 2.1-Versionszweig <a href="http://blog.wordpress-deutschland.org/2007/04/03/wordpress-213-und-2010-veroeffentlicht.html">erschienen</a>. Die Versionen 2.0.10 und 2.1.3 <a href="http://wordpress.org/development/2007/04/wordpress-213-and-2010/">beheben einige kleinere Fehler</a> im XML-RPC-System und Cross-Site-Scripting-Anf&#228;lligkeiten.<br />
Ein <a href="http://wordpress-deutschland.org/download/englisch">Update</a> sollte daher von allen Anwendern zeitnah durchgef&#252;hrt werden.<br />
F&#252;r Nutzer der deutschen Version steht <a href="http://www.andi.de/2007/03/03/wordpressorg-gehackt/">wieder</a> ein Upgradepaket mit allen auszutauschenden Dateien <a href="http://blog.wordpress-deutschland.org/2007/04/03/wordpress-213-und-2010-de-edition.html">bereit</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2007/04/05/wordpress-update-erschienen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>wordpress.org gehackt</title>
		<link>http://www.andi.de/2007/03/03/wordpressorg-gehackt/</link>
		<comments>http://www.andi.de/2007/03/03/wordpressorg-gehackt/#comments</comments>
		<pubDate>Sat, 03 Mar 2007 10:50:27 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Webtechnik]]></category>
		<category><![CDATA[angriff]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[update]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://www.andi.de/2007/03/03/wordpressorg-gehackt/</guid>
		<description><![CDATA[Dem Download-Server von wordpress.org ist das passiert, was man wohl als GAU bezeichnen darf: ein unbekannter Cracker hatte sich Zugang verschafft und die dort abgelegte Version 2.1.1 mit Code&#228;nderungen versehen, die potentielle Sicherheitsl&#252;cken darstellen.
Wer in den letzten 3-4 Tagen die englischsprachige Version geladen hat ist somit angreifbar und muss dringend auf die neu verf&#252;gbare (und [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/2007/03/hack.jpg" align="left" width="126" height="120" hspace="10" vspace="10" border="0" />Dem Download-Server von <a href="http://www.wordpress.org/">wordpress.org</a> ist das passiert, was man wohl als GAU bezeichnen darf: ein unbekannter Cracker hatte sich Zugang verschafft und die dort abgelegte Version 2.1.1 mit Code&#228;nderungen versehen, die potentielle Sicherheitsl&#252;cken darstellen.<br />
Wer in den letzten 3-4 Tagen die englischsprachige Version geladen hat ist somit angreifbar und muss dringend auf die neu verf&#252;gbare (und sichere) Version 2.1.2 updaten; die <a href="http://www.wordpress-deutschland.org/">deutsche Lokalisation</a> war nicht betroffen, da diese anderweitig gehostet wird, ebenso ist die alte Versionschiene 2.0 sauber.<br />
Wer die M&#246;glichkeit hat (sei es als Hoster oder als Selbstschrauber) sollte als Sofortma&#223;nahme bis zum Update Zugriffe auf <code>theme.php</code> und <code>feed.php</code> unterbinden und alle HTTP-Anfragen mit den Zeichenfolgen <code>ix=</code> oder <code>iz=</code> blocken.<br />
Ein lokalisiertes Update-Paket der deutschen Version ist zum <a href="http://blog.wordpress-deutschland.org/2007/03/03/wordpress-212-de-edition-und-upgradepaket.html">Download bereit</a>, ebenso die <a href="http://wordpress.org/download/">englischsprachige</a> Version.<br />
N&#228;here Informationen zu den Vorg&#228;ngen gibt es im <a href="http://blog.wordpress-deutschland.org/2007/03/03/wordpress-211-und-der-worst-case.html">deutschen Wordpress-Blog</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2007/03/03/wordpressorg-gehackt/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Wordpress: Cross-Site-Scripting-L&#252;cke</title>
		<link>http://www.andi.de/2007/02/28/wordpress-cross-site-scripting-luecke/</link>
		<comments>http://www.andi.de/2007/02/28/wordpress-cross-site-scripting-luecke/#comments</comments>
		<pubDate>Wed, 28 Feb 2007 13:38:08 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Webtechnik]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[sicherheit]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://www.andi.de/2007/02/28/wordpress-cross-site-scripting-luecke/</guid>
		<description><![CDATA[Im 2.1-Versionspfad von WordPress sind erneut Sicherheitsl&#246;cher entdeckt worden, welche f&#252;r Cross-Site-Scripting-Attacken  genutzt werden k&#246;nnen.
Eingaben an den Parameter &#8216;post&#8217; in der Datei /wp-admin/post.php (falls &#8220;action&#8221; auf &#8220;delete&#8221; oder &#8220;deletecomment&#8221; gesetzt ist) werden nicht korrekt gefiltert, bevor sie an einen Benutzer zur&#252;ckgegeben werden. Dies kann ausgenutzt werden, um im Kontext einer betroffenen Seite beliebigen HTML- [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/2007/01/wordpressbugged.jpg" align="left" width="87" height="88" hspace="10" vspace="10" border="0" />Im <a href="http://trac.wordpress.org/browser/branches/2.1">2.1-Versionspfad</a> von <a href="http://www.wordpress.org/">WordPress</a> sind <a href="http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/">erneut</a> Sicherheitsl&#246;cher <a href="http://www.scip.ch/cgi-bin/smss/showadvf.pl?id=2962">entdeckt worden</a>, welche f&#252;r <a href="http://de.wikipedia.org/wiki/Cross-Site-Scripting">Cross-Site-Scripting</a>-Attacken  genutzt werden k&#246;nnen.<br />
Eingaben an den Parameter &#8216;post&#8217; in der Datei /wp-admin/post.php (falls &#8220;action&#8221; auf &#8220;delete&#8221; oder &#8220;deletecomment&#8221; gesetzt ist) werden nicht korrekt gefiltert, bevor sie an einen Benutzer zur&#252;ckgegeben werden. Dies kann <a href="http://www.fadetoblack.ch/advisories/wordpress_2.1.1_multiple_script_injection_vulnerabilities.txt">ausgenutzt</a> werden, um im Kontext einer betroffenen Seite beliebigen HTML- und Scriptcode in der Browsersitzung eines Benutzers auszuf&#252;hren und hierbei z.B. Cookie-Daten an fremde Server zu senden.<br />
F&#252;r eine erfolgreiche Ausf&#252;hrung muss der betroffende Nutzer als Administrator angemeldet sein.<br />
Ein weiterer Fehler betrifft die Suchfunktion. Sobald ein einzelnes Komma ohne zus&#228;tzliche Zeichen an die Suchmethode &#252;bermittelt wird, <a href="http://seclists.org/fulldisclosure/2007/Feb/0602.html">verabschiedet</a> sich diese mit einem SQL-Fehler:</p>
<pre class="precode"><code>WordPress database error: [You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ') AND ((post_status = 'publish' OR post_status = 'private')) ORDER BY post_dat' at line 1] SELECT SQL_CALC_FOUND_ROWS wp_posts.* FROM wp_posts WHERE 1=1 AND () AND ((post_status = 'publish' OR post_status = 'private')) ORDER BY post_date DESC LIMIT 0, 10</code></pre>
<p>Ein weiterer SQL-Inject durch dieses Problem ist bisher nicht bekannt.<br />
<a href="http://trac.wordpress.org/ticket/3879">Beide</a> <a href="http://trac.wordpress.org/ticket/3722">Fehler</a> wurden im SVN-Trunk behoben, ein offizieller Bugfix oder Patch ist bislang nicht erh&#228;ltlich. Bis zum Erscheinen eines solchen empfielt sich Vorsicht oder z.B. eine zus&#228;tzliche Absicherung durch <a href="http://www.modsecurity.org/">mod_security</a> o.&#228;.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2007/02/28/wordpress-cross-site-scripting-luecke/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>DoS-Angriffe erfolgreich aufhalten</title>
		<link>http://www.andi.de/2007/02/17/dos-angriffe-erfolgreich-aufhalten/</link>
		<comments>http://www.andi.de/2007/02/17/dos-angriffe-erfolgreich-aufhalten/#comments</comments>
		<pubDate>Fri, 16 Feb 2007 23:50:30 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[Howto]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Webtechnik]]></category>
		<category><![CDATA[angriff]]></category>
		<category><![CDATA[apache]]></category>
		<category><![CDATA[modul]]></category>

		<guid isPermaLink="false">http://www.andi.de/2007/02/17/dos-angriffe-erfolgreich-aufhalten/</guid>
		<description><![CDATA[Immer wieder versuchen nervige Script-Kiddies, Spam-Bots oder sonstige b&#246;sgestimmte Zeitgenossen, durch viele Anfragen an Webserver in sehr kurzer Zeit deren Funktion zu beeintr&#228;chtigen und die Auslieferung der Inhalte an „normale“ Besucher dadurch zu erschweren oder gar ganz zu verhindern.
Heutzutage generieren sich viele Webprojekte aus dynamisch erzeuten Seiten; die Bildung der Inhalte ben&#246;tigt daher Rechenzeit und [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/2007/02/angriff.jpg" width="163" align="left" height="140" hspace="10" vspace="10" border="0" />Immer wieder versuchen nervige Script-Kiddies, Spam-Bots oder sonstige b&#246;sgestimmte Zeitgenossen, durch viele Anfragen an Webserver in sehr kurzer Zeit deren Funktion zu beeintr&#228;chtigen und die Auslieferung der Inhalte an „normale“ Besucher dadurch zu erschweren oder gar ganz zu verhindern.<br />
Heutzutage generieren sich viele Webprojekte aus dynamisch erzeuten Seiten; die Bildung der Inhalte ben&#246;tigt daher Rechenzeit und Speicher auf derm Webserver, was das <a href="http://de.wikipedia.org/wiki/Denial_of_Service">DoS-Problem</a> verst&#228;rkt. Durch zu viele Anfragen in zu kurzer Zeit steigt die CPU-Auslastung an und in ung&#252;nstigen Situation ist kein Seiteaufbau mehr m&#246;glich, da dem Server der RAM ausgeht.<br />
Um hier Entlastung zu bringen wurde das Apache-Modul <em><a href="http://www.nuclearelephant.com/projects/mod_evasive/">mod_evasive</a></em> entwickelt (<a href="http://huschi.net/14_182_de.html">Download-Mirror</a>), welches die maximal m&#246;glichen Verbindungen pro IP-Adresse kontrolliert und im Bedarfsfall abblockt.<span id="more-137"></span><br />
mod_evasive erstellt intern eine Liste von zugreifenden IPs und angeforderten URLs. Sobald in einer einstellbaren Zeitspanne ein festgelegter Schwellwert &#252;berschritten wird, lehnt das Modul weitere Zugriffe innerhalb einer Blacklist-Frist mit einem <a href="http://de.wikipedia.org/wiki/Fehlerseite">403-Forbidden-Fehler</a> ab &#8212; hierduch erfolgt kein rechenintensiver Aufruf von Inhalten mehr und viele DoS-Attacken laufen ins Leere.<br />
Die Installation ist einfach. Das Modul kann im Quelltext <a href="http://huschi.net/14_182_de.html">bezogen</a> werden und bei installieren Apache-dev-Quellen simpel durch Aufruf von</p>
<pre class="precode"><code>apxs -i -a -c mod_evasive20.c</code></pre>
<p>kompiliert und den Apache-Modulen zugef&#252;gt werden.<br />
Bei der Installation wird ein Eintrag in die <code>httpd.conf</code> eingef&#252;gt; zus&#228;tzlich empfiehlt sich, die Parameter von mod_evasive an die eigenen Bed&#252;rfnisse anzupassen.<br />
Hierzu f&#252;gt man in der Apache-Konfiguration einen Abschnitt ein:</p>
<pre class="precode"><code>&lt;IfModule mod_evasive20.c&gt;
    DOSHashTableSize    3096
    DOSPageCount        5
    DOSSiteCount        50
    DOSPageInterval     1
    DOSSiteInterval     1
    DOSBlockingPeriod   10
&lt;/IfModule&gt;</code></pre>
<p>Die Bedeutung der einzelnen Option sind in der Dokumentation erl&#228;utert.<br />
Nach einem Neustart von Apache greift der Schutz. Bei Bedarf kann bei IP-Blacklistungen eine eMail an eine beliebige Adresse geschickt werden. Hierzu kann man oben zus&#228;tzlich die Option <code>DOSEmailNotify admin@mydomain.net</code> mit passender Adresse eintragen.<br />
Anzumerken bleibt, dass mod_evasive zwar eine deutliche Lastreduktion bei Angriffen bieten kann, einen vollst&#228;ndigen Schutz leistet aber nur ein Abblocken der DoS-Pakete mittels Firewall, bevor sie Apache &#252;berhaut erreichen k&#246;nnen.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2007/02/17/dos-angriffe-erfolgreich-aufhalten/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Wordpress 2.1 jetzt auch auf deutsch</title>
		<link>http://www.andi.de/2007/01/29/wordpress-21-jetzt-auch-auf-deutsch/</link>
		<comments>http://www.andi.de/2007/01/29/wordpress-21-jetzt-auch-auf-deutsch/#comments</comments>
		<pubDate>Mon, 29 Jan 2007 00:06:01 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Webtechnik]]></category>
		<category><![CDATA[update]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://www.andi.de/2007/01/29/wordpress-21-jetzt-auch-auf-deutsch/</guid>
		<description><![CDATA[Seit ein paar Stunden ist auch die deutsche Version der neuen Versionsschiene 2.1 von Wordpress („Ella“) zum Download verf&#252;gbar. Neben der &#220;bersetzung der systemweiten Termini beinhaltet die lokalierte Ausgabe kleinere Anpassungen an den Betrieb in deutschsprachigen Systemen. Dazu z&#228;hlen z.B. der Einsatz des LEO-W&#246;rterbuchs im WYSIWYG-Editor, die Einbindung des Feeds von WPD anstelle der amerikanischen [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/wordpresslogo.jpg" align="left" width="87" height="88" hspace="10" vspace="10" border="0" />Seit ein paar Stunden ist auch die <a href="http://www.wordpress-deutschland.org/">deutsche Version</a> der neuen Versionsschiene <a href="http://www.wordpress.org/download/">2.1</a> von Wordpress („<a href="http://wordpress.org/development/2007/01/ella-21/">Ella</a>“) zum <a href="http://wordpress-deutschland.org/download/deutsch">Download</a> <a href="http://blog.wordpress-deutschland.org/2007/01/28/wordpress-21-de-edition.html">verf&#252;gbar</a>. Neben der &#220;bersetzung der systemweiten Termini beinhaltet die lokalierte Ausgabe kleinere Anpassungen an den Betrieb in deutschsprachigen Systemen. Dazu z&#228;hlen z.B. der Einsatz des <a href="http://dict.leo.org/">LEO-W&#246;rterbuchs</a> im WYSIWYG-Editor, die Einbindung des Feeds von WPD anstelle der amerikanischen Ausgabe und eine deutsche Fassung des Standardthemes.<br />
Da Wordpress 2.1 eine weitreichende &#196;nderung der Blogsoftware darstellt gibt es kein Update-Paket und es m&#252;ssen alle Dateien ausgetauscht werden.<br />
Da ein Downgrade wegen &#196;nderungen am Datenbankformat nach einem gestarteten Umstieg auf Version 2.1 nicht mehr m&#246;glich ist, muss hierbei ganz besonders auf ein vollst&#228;ndiges und funktionsf&#228;higes Backup vor der Arbeit geachtet werden, um bei Problemen den alten Zustand wieder herstellen zu k&#246;nnen.<br />
Ich habe in einer Testinstallation die Grundfunktionalit&#228;t von Theme und den wichtigsten Plugins getestet und dort funktioniert soweit alles &#8211; mit einigen kleinen &#196;nderungen. Da aber von einigen wichtigen Plugins (z.B. <a href="http://www.neato.co.nz/archives/2007/01/17/ultimate-tag-warrior-31415926/">UTW</a> oder <a href="http://mattread.com/projects/wp-plugins/more-smilies/">MoreSmilies</a>) noch keine kompatible Version bereitsteht wird das Update im Produktivsystem wohl noch ein bisschen warten m&#252;ssen</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2007/01/29/wordpress-21-jetzt-auch-auf-deutsch/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Sicherheitsl&#252;cke in Wordpress 2.0.6</title>
		<link>http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/</link>
		<comments>http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/#comments</comments>
		<pubDate>Thu, 11 Jan 2007 13:17:04 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[Netzwelt]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Webtechnik]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[studivz]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/</guid>
		<description><![CDATA[Schon kurz nach Erscheinen der letzten Version 2.0.6 von Wordpress, die u.a. auch Sicherheitsl&#252;cken schloss, taucht nun erneut eine kritische L&#252;cke auf, die auch bei Version 2.0.6 noch funktioniert. Neben Nennung der f&#252;r die Ausf&#252;hrung n&#246;tigen Voraussetzungen wurde auch sofort ein passender Exploit mitgeliefert.
Es wird eine L&#252;cke in der Datei wp-trackback.php ausgen&#252;tzt, um mittels SQL-Injection [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/2007/01/wordpressbugged.jpg" align="left" width="87" height="88" hspace="10" vspace="10" border="0" />Schon kurz nach Erscheinen der <a href="http://www.andi.de/2007/01/07/wordpress-update-und-probleme-mit-feedburner/">letzten Version 2.0.6</a> von Wordpress, die u.a. auch Sicherheitsl&#252;cken schloss, <a href="http://code-foundation.de/?p=212">taucht nun</a> erneut eine <a href="http://milw0rm.org/exploits/3109">kritische L&#252;cke</a> auf, die auch bei Version 2.0.6 noch funktioniert. Neben Nennung der f&#252;r die Ausf&#252;hrung n&#246;tigen Voraussetzungen wurde auch sofort ein passender Exploit mitgeliefert.<br />
Es wird eine L&#252;cke in der Datei <code>wp-trackback.php</code> ausgen&#252;tzt, um mittels <a href="http://de.wikipedia.org/wiki/SQL-Injection">SQL-Injection</a> Passw&#246;rter auszulesen.<br />
Als Voraussetzung f&#252;r den Exploit ist (einmal mehr) die PHP-Option <a href="http://manuals.phpforum.de/php/security.globals.php"><code>register_globals=on</code></a> von N&#246;ten (eine der schlimmsten Sicherheitsproblemstellen in PHP), ausserdem PHP-Version zwischen 4 und 4.4.3, bzw. kleiner 5.1.4.<br />
Es empfiehlt sich, bis ein Patch die L&#252;cke schlie&#223;t, entweder daf&#252;r zu sorgen, dass <code>register_globals</code> nicht aktiviert ist (leider bei vielen shared hosting &#8211; Paketen immer noch aktiv), oder tempor&#228;r die Datei <code>wp-trackback.php</code> umzubenennen (oder zu l&#246;schen) &#8212; als „Nebenwirkung“ werden dann tempor&#228;r keine Trackbacks mehr empfangen.<br />
Es gibt ferner Spekulationen, dass ebengenannter Exploit auch dazu <a href="http://seclog.de/2007/01/11/studivz-owned/">benutzt</a> worden sein k&#246;nnte, um heute Nacht das <a href="http://blog.studivz.net/">Firmen-Weblog</a> der Studentencommunity <a href="http://www.studivz.net/">StudiVZ</a> mit einem &#8216;<a href="http://golem.de/0701/49886.html">Defacement</a>&#8216; zu versehen und dort eine Gegendarstellung des CCC zu ver&#246;ffentlichen (inzwischen ist das Blog komplett offline). Solange hierzu allerdings keine offizielle Verlautbarung des Betreibers vorliegt kann dies aber nur vermutet werden.</p>
<p><strong>Update:</strong><br />
In <a href="http://www.heise.de/newsticker/meldung/83555">einem Artikel</a> bei <a href="http://www.heise.de/">heise online</a> stellt der PHP-Experte <a href="http://blog.php-security.org/">Stefan Esser</a> einige Details klarer dar: </p>
<blockquote><p>Laut Esser liegt der Fehler, den der neue Exploit ausnutzt, nicht bei Wordpress selbst, da es Sicherheitsabfragen gegen die eingesetzte Einbruchstechnik enth&#228;lt. Laufe ein Server allerdings mit einer PHP-Version, die den Bug <a href="http://www.hardened-php.net/hphp/%20zend_hash_del_key_or_index_vulnerability.html">zend_hash_del_key_or_index</a> aufweist, lasse sich der implementierte Schutz aushebeln, so Esser. (&#8230;) In aktuellen Linux-Distributionen ist die L&#252;cke nicht enthalten. Auch in der unter Debian-Stable eingesetzten [PHP-]Version 4.3.10 ist die Schwachstelle bereits seit August behoben.</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Wordpress: Update und Probleme mit Feedburner</title>
		<link>http://www.andi.de/2007/01/07/wordpress-update-und-probleme-mit-feedburner/</link>
		<comments>http://www.andi.de/2007/01/07/wordpress-update-und-probleme-mit-feedburner/#comments</comments>
		<pubDate>Sun, 07 Jan 2007 16:04:06 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[Howto]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Webtechnik]]></category>
		<category><![CDATA[update]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://www.andi.de/2007/01/07/wordpress-update-und-probleme-mit-feedburner/</guid>
		<description><![CDATA[Seit gestern ist das deutschsprachige Update auf Wordpress 2.0.6 verf&#252;gbar. Neben einiger kleiner Neuerungen (HTML Quicktags f&#252;r Safari, kosmetische Korrekturen im Adminbereich, Kompatibilit&#228;t mit FastCGI verbessert) sind auch zwei kritische Sicherheitsl&#252;cken geschlossen worden, die neue Version sollte daher baldm&#246;glichst &#252;bernommen werden.
Leider hat sich in Version 2.0.6 ein &#228;rgerlicher Fehler bei der Auslieferung der RSS-Feeds mittels [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/wordpresslogo.jpg" align="left" width="87" height="88" hspace="10" vspace="10" border="0" />Seit gestern ist das <a href="http://wordpress-deutschland.org/download/">deutschsprachige Update</a> auf <a href="http://www.wordpress.org/">Wordpress</a> 2.0.6 <a href="http://www.admartinator.de/2007/01/06/wordpress-206-de-edition-ist-verfuegbar/">verf&#252;gbar</a>. Neben einiger kleiner Neuerungen (HTML Quicktags f&#252;r Safari, kosmetische Korrekturen im Adminbereich, Kompatibilit&#228;t mit FastCGI verbessert) sind auch zwei <a href="http://bueltge.de/sicherheitsluecke-in-wordpress-206/343">kritische Sicherheitsl&#252;cken</a> geschlossen worden, die neue Version sollte daher baldm&#246;glichst &#252;bernommen werden.<br />
Leider hat sich in Version 2.0.6 ein <a href="http://www.perun.net/2007/01/06/probleme-mit-wordpress-206-und-feedburner/">&#228;rgerlicher Fehler</a> bei der Auslieferung der RSS-Feeds mittels FeedBurner <a href="http://markjaquith.wordpress.com/2007/01/06/wordpress-206-feedburner-issue-and-fix/">eingeschlichen</a>. Bei Apache-Konfigurationen mit mod_php (weit verbreitet) kann es in einigen F&#228;llen zu Fehlern bei FeedBurner kommen, wenn sich der Feedinhalt nicht ge&#228;ndert hat (304 &#8211; Not Modified). Neue Beitr&#228;ge werden trotzdem korrekt ausgeliefert.<br />
Als Workaround kann eine <a href="http://txfx.net/files/wordpress/2.0.6-upgrade/functions.phps">ge&#228;nderte Fassung</a> der Datei <code>wp-includes/functions.php</code> eingespielt werden.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2007/01/07/wordpress-update-und-probleme-mit-feedburner/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>
