Archive for Development

Windows Fehlermeldung 2502 und 2503

// March 8th, 2010 // No Comments » // Windows

Bei der Installation von neuen Programmen bekam ich immer eine Windows Fehlermeldung Error 2502 und 2503. Ursache war im versteckten Verzeichnis “c:/windows/install” Ordner, die Berechtigungen. Nach Vergabe der vollen Zugriffsberechtigung für den Admin, war das Problem gelöst. Später hatte ich ähnliche Fehler auch mit dem Userprofil. Hier mussten die Zugriffsrechte ebenfalls für den User ( und Admin?) vergeben werden.

Es gibt wohl noch einen Bug der die gleiche Fehlermeldung erzeugt. Fehlerquelle ist hier die Systemzeit – Infos dazu bei MS http://support.microsoft.com/kb/315636/de

Wordpress Plugin Breadcrumbs ist XSS anfällig

// January 31st, 2010 // No Comments » // Wordpress

Wie ich gestern geschrieben hatte, gibt es eine XSS/ Cross Site Scripting möglichkeit bei dem Theme von press75.com
Wie sich jetzt herausstellte, liegt der Fehler an einem verwendeten Plug In “Breadcrumbs“. Das Plugin sollte bis auf weiteres nicht mehr aktiviert werden. Der Author wurde benachrichtigt.

Update
Das ging fix: yoast-> Just committed 0.8.5 which should fix the vuln

Mit der Version 0.8.5 wurde der Fehler behoben.

Vorsicht bei Wordpress Themes – Cross Site Scripting XSS

// January 30th, 2010 // No Comments » // Wordpress

Durch Zufall bin ich heute auf eine Lücke gestoßen, die wohl in so manchen Themes noch steckt. Über die Suche ist es möglich Code einzuschleusen. Das betroffene Theme war ein premium Theme für 75$ von press75.com.

Die Sicherheitslücke ist noch in dem aktuellen Theme und press75.com wurde informiert.

Zum testen die URL ausschneiden und in im Browser einfügen.

http://www.press75.com/demos/video-elements/?s=%3Cscript%3Ealert%28%27hacked%27%29;%3C/script%3E

Ursache des Problems ist die ungefilterte Übernahme der aufgerufenen URL zumeist in die Ausgabe von Theme-spezifischen 404-Fehlerseiten. Ein denkbares Angriffszenario ist, dass Angreifer per E-Mail manipulierte Links verteilen, die Opfern nach dem Anklicken falsche Informationen im Namen des verwundbaren Blogs anzeigen. So können sie beispielsweise an Log-in Cookies oder Passwörter gelangen.

Ein vorläufiger Workaround besteht jedoch darin, im Verzeichnis des verwendeten Themes – in der Regel wp-content/themes// – in den Dateien searchform.php und sidebar.php nach dem Ausdruck

action="<?php echo $_SERVER['PHP_SELF']; ?>"

zu suchen und ihn durch folgendes zu ersetzen:

action="<?php echo htmlspecialchars($_SERVER['PHP_SELF']); ?>"

Alle Sonderzeichen werden damit durch ihre Entities ersetzt. Noch schöner wäre, WP würde gleich alle Empfangenen Daten auf Code untersuchen und sperren. Diese Bug ist bereits seit Jahren bekannt und sollte eigentlich mal bei allen Entwicklern angekommen sein. Völlig unverständlich das so etwas dann noch als Premium verkauft wird… schick ist eben nicht alles.

Google Chrome für Mac Download

// December 8th, 2009 // No Comments » // Mac Mania

Gerade von Google eingetroffen:

Endlich da: Google Chrome für Mac. Betaversion ab heute verfügbar!

Hallo,
danke, dass Sie sich angemeldet haben, um von uns mehr zu Google Chrome für Mac zu erfahren! Wir freuen uns, Ihnen mitteilen zu können, dass die Betaversion von Google Chrome für Mac OS X nun verfügbar ist.

Im Folgenden finden Sie einige interessante Fakten, die das Google Chrome-Team zusammengestellt hat:

73.804 geschriebene Codezeilen speziell für Mac
29 Entwickler-Builds
1177 Mac-spezifische Fehlerbehebungen
12 externe Mitarbeiter und Fehlerbearbeiter für den Quellcode für Google Chrome für Mac, 48 externe Codemitarbeiter
8760 Erfrischungsgetränke und Kaffees wurden konsumiert
Vielen Dank für Ihre Geduld.

Wir hoffen, dass Sie Google Chrome für Mac ausprobieren!