<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>xClose:de</title>
	<atom:link href="http://xclose.de/wordpress/feed" rel="self" type="application/rss+xml" />
	<link>http://xclose.de/wordpress</link>
	<description>Mein persönliches OpenX-Notizbuch</description>
	<lastBuildDate>Fri, 04 May 2012 11:33:08 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>Security Issue bei openx 2.8.8</title>
		<link>http://xclose.de/wordpress/240/security-issue-bei-openx-2-8-8</link>
		<comments>http://xclose.de/wordpress/240/security-issue-bei-openx-2-8-8#comments</comments>
		<pubDate>Fri, 04 May 2012 11:12:26 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Allgemein]]></category>

		<guid isPermaLink="false">http://xclose.de/wordpress/?p=240</guid>
		<description><![CDATA[Ein vermutlich seit 2-3 Wochen bekannter Bug wurde von OpenX gerade in deren Blog veröffentlicht &#8211; vermutlich erneut schlecht programmierte Programmteile die eine SQL-Injection ermöglichen. Genauere Details und was zu tun ist: http://blog.openx.org/05/security-update-for-openx-28-users/ Warum OpenX bei so einem kritischen Bug nicht die eigene Mailingliste nutzt ist mir unverständlich, der Bug wird bereits intensiv automatisiert ausgenutzt [...]]]></description>
			<content:encoded><![CDATA[<p>Ein vermutlich seit 2-3 Wochen bekannter Bug wurde von OpenX gerade in deren Blog veröffentlicht &#8211; vermutlich erneut schlecht programmierte Programmteile die eine SQL-Injection ermöglichen. Genauere Details und was zu tun ist:</p>
<p><a href="http://blog.openx.org/05/security-update-for-openx-28-users/" target="_blank">http://blog.openx.org/05/security-update-for-openx-28-users/</a></p>
<p>Warum OpenX bei so einem kritischen Bug nicht die eigene Mailingliste nutzt ist mir unverständlich, der Bug wird bereits intensiv automatisiert ausgenutzt um den zusätzlichen Admin-Account anzulegen.</p>
<p>Allen OpenX-Usern wird dringend geraden die angegebenen Schritte durchzuführen.</p>
<p>Siehe auch:</p>
<p><a href="http://www.infosecisland.com/blogview/21172-OpenX-CSRF-Vulnerability-Being-Actively-Exploited.html">http://www.infosecisland.com/blogview/21172-OpenX-CSRF-Vulnerability-Being-Actively-Exploited.html</a></p>
]]></content:encoded>
			<wfw:commentRss>http://xclose.de/wordpress/240/security-issue-bei-openx-2-8-8/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OpenX veröffentlicht 2.8.8</title>
		<link>http://xclose.de/wordpress/237/openx-veroffentlicht-2-8-8</link>
		<comments>http://xclose.de/wordpress/237/openx-veroffentlicht-2-8-8#comments</comments>
		<pubDate>Thu, 10 Nov 2011 15:22:38 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Allgemein]]></category>

		<guid isPermaLink="false">http://xclose.de/wordpress/?p=237</guid>
		<description><![CDATA[Nach über einem Jahr &#8220;Ruhe&#8221; hat OpenX heute die Security-Fix-Version 2.8.8 des Open Source AdServers freigegeben, aller Anwender früherer Versionen wird DRINGEND empfohlen dieses Update aufzuspielen. Es wird ein Bug behoben der es erlaubte per SQL-Injektion Datenbankänderungen vorzusehmen. &#160;]]></description>
			<content:encoded><![CDATA[<p>Nach über einem Jahr &#8220;Ruhe&#8221; hat OpenX heute die Security-Fix-Version 2.8.8 des Open Source AdServers freigegeben, aller Anwender früherer Versionen wird DRINGEND empfohlen dieses Update aufzuspielen. Es wird ein Bug behoben der es erlaubte per SQL-Injektion Datenbankänderungen vorzusehmen.</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://xclose.de/wordpress/237/openx-veroffentlicht-2-8-8/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cross Site Request Forgery of the OpenX AdServer</title>
		<link>http://xclose.de/wordpress/228/cross-site-request-forgery-of-the-openx-adserver</link>
		<comments>http://xclose.de/wordpress/228/cross-site-request-forgery-of-the-openx-adserver#comments</comments>
		<pubDate>Sun, 31 Jul 2011 00:02:54 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Allgemein]]></category>

		<guid isPermaLink="false">http://xclose.de/wordpress/?p=228</guid>
		<description><![CDATA[Last week a possible Cross Site Request Forgery of the OpenX AdServer was found, please see: http://www.exploit-db.com/exploits/17571/ The attached document contains a patchset I&#8217;ve just prepared to fix any of the &#8220;?????-delete.php&#8221; CSRFs &#8211; it is based on OpenX 2.8.7 and could be applied using the &#8220;patch&#8221; command. NO WARRANTYTHE PATCHSET IS DISTRIBUTED IN THE HOPE [...]]]></description>
			<content:encoded><![CDATA[<p>Last week a possible Cross Site Request Forgery of the OpenX AdServer was found, please see: <a href="http://www.exploit-db.com/exploits/17571/">http://www.exploit-db.com/exploits/17571/</a></p>
<p>The attached document contains a patchset I&#8217;ve just prepared to fix any of the &#8220;?????-delete.php&#8221; CSRFs &#8211; it is based on OpenX 2.8.7 and could be applied using the &#8220;patch&#8221; command.</p>
<p><center>NO WARRANTY</center>THE PATCHSET IS DISTRIBUTED IN THE HOPE THAT IT WILL BE USEFUL, BUT WITHOUT ANY WARRANTY. IT IS PROVIDED &#8220;AS IS&#8221; WITHOUT WARRANTY OF ANY KIND, EITHER EXPRESSED OR IMPLIED, INCLUDING, BUT NOT LIMITED TO, THE IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE. THE ENTIRE RISK AS TO THE QUALITY AND PERFORMANCE OF THE PROGRAM IS WITH YOU. SHOULD THE PROGRAM PROVE DEFECTIVE, YOU ASSUME THE COST OF ALL NECESSARY SERVICING, REPAIR OR CORRECTION.</p>
<p><a href="http://xclose.de/wordpress/wp-content/uploads/2011/08/CrossSiteRequestForgeries.patch_.txt.gz">CrossSiteRequestForgeries.patch.txt.gz</a></p>
]]></content:encoded>
			<wfw:commentRss>http://xclose.de/wordpress/228/cross-site-request-forgery-of-the-openx-adserver/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>LDAP Login Plugin for OpenX</title>
		<link>http://xclose.de/wordpress/219/ldap-login-plugin-for-openx</link>
		<comments>http://xclose.de/wordpress/219/ldap-login-plugin-for-openx#comments</comments>
		<pubDate>Mon, 25 Oct 2010 15:55:44 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Plugins]]></category>

		<guid isPermaLink="false">http://xclose.de/wordpress/?p=219</guid>
		<description><![CDATA[Today I finished the work on a new authentication plugin for the openx adserver: it validates the given password using a LDAP server. Please contact me for details.]]></description>
			<content:encoded><![CDATA[<p>Today I finished the work on a new authentication plugin for the openx adserver: it validates the given password using a LDAP server. Please contact me for details.</p>
]]></content:encoded>
			<wfw:commentRss>http://xclose.de/wordpress/219/ldap-login-plugin-for-openx/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>New Plugin accountOverviewReport</title>
		<link>http://xclose.de/wordpress/210/new-plugin-accountoverviewreport</link>
		<comments>http://xclose.de/wordpress/210/new-plugin-accountoverviewreport#comments</comments>
		<pubDate>Tue, 12 Oct 2010 15:59:37 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Plugins]]></category>

		<guid isPermaLink="false">http://xclose.de/wordpress/?p=210</guid>
		<description><![CDATA[We&#8217;re happy to announce our new plugin for OpenX &#8220;accountOverviewReport&#8221;. This plugin give the Administrator the chance to get a report for all users in his installation. For each user all linked entities are shown (Traffiker, Advertiser, Manager or Admin), directly linked to the page within the UI to edit the permissions.]]></description>
			<content:encoded><![CDATA[<p>We&#8217;re happy to announce our new plugin for OpenX &#8220;accountOverviewReport&#8221;. This plugin give the Administrator the chance to get a report for all users in his installation. For each user all linked entities are shown (Traffiker, Advertiser, Manager or Admin), directly linked to the page within the UI to edit the permissions.</p>
<p><a href="http://xclose.de/wordpress/wp-content/uploads/2010/10/Bildschirmfoto-2010-10-12-um-18.07.35.png"><img class="size-medium wp-image-215 alignnone" title="Plugin Screenshot" src="http://xclose.de/wordpress/wp-content/uploads/2010/10/Bildschirmfoto-2010-10-12-um-18.07.35-300x65.png" alt="Plugin Screenshot" width="240" height="52" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://xclose.de/wordpress/210/new-plugin-accountoverviewreport/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>README, RELEASE_NOTES and UPGRADE.txt</title>
		<link>http://xclose.de/wordpress/206/readme-and-release_notes-txt</link>
		<comments>http://xclose.de/wordpress/206/readme-and-release_notes-txt#comments</comments>
		<pubDate>Tue, 12 Oct 2010 08:25:20 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Allgemein]]></category>

		<guid isPermaLink="false">http://xclose.de/wordpress/?p=206</guid>
		<description><![CDATA[Last week I was part of a team to analyze how a common exploid start its work. The first thing I noticed: it reads either the README.txt, REALEASE_NOTES.txt or UPGRADE.txt Why? Well, this can be used to discover the exact version information of your openx installation. With this knowledge the person (or script) at the [...]]]></description>
			<content:encoded><![CDATA[<p>Last week I was part of a team to analyze how a common exploid start its work. The first thing I noticed: it reads either the README.txt, REALEASE_NOTES.txt or UPGRADE.txt</p>
<p>Why?</p>
<p>Well, this can be used to discover the exact version information of your openx installation. With this knowledge the person (or script) at the other end knows within seconds which bugs are already fixed, and which he can use.</p>
<p>So it is allways a good advice to rename or delete those files.</p>
]]></content:encoded>
			<wfw:commentRss>http://xclose.de/wordpress/206/readme-and-release_notes-txt/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OpenX veröffentlicht Sicherheitsupdate</title>
		<link>http://xclose.de/wordpress/201/openx-veroffentlicht-sicherheitsupdate</link>
		<comments>http://xclose.de/wordpress/201/openx-veroffentlicht-sicherheitsupdate#comments</comments>
		<pubDate>Thu, 16 Sep 2010 06:18:39 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Allgemein]]></category>

		<guid isPermaLink="false">http://xclose.de/wordpress/?p=201</guid>
		<description><![CDATA[Gestern hat OpenX endlich auf die Probleme mit dem OpenX Flash Chart reagiert und ein Update bereitgestellt. Anwender die das Risiko in Version 2.8.6 bereits &#8220;per Hand&#8221; durch das Löschen von /www/admin/plugins/videoReport/lib/ofc2/ofc_upload_image.php beseitig haben, können diese Version getrost ignorieren &#8211; weitere Änderungen bringt 2.8.7 nicht.]]></description>
			<content:encoded><![CDATA[<p>Gestern hat OpenX endlich auf die Probleme mit dem OpenX Flash Chart reagiert und ein Update bereitgestellt. Anwender die das Risiko in Version 2.8.6 bereits &#8220;per Hand&#8221; durch das Löschen von</p>
<p><strong><code>/www/admin/plugins/videoReport/lib/ofc2/ofc_upload_image.php</code></strong></p>
<p>beseitig haben, können diese Version getrost ignorieren &#8211; weitere Änderungen bringt 2.8.7 nicht.</p>
]]></content:encoded>
			<wfw:commentRss>http://xclose.de/wordpress/201/openx-veroffentlicht-sicherheitsupdate/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Erneute Sicherheitsprobleme mit OpenX 2.8.6</title>
		<link>http://xclose.de/wordpress/194/erneute-sicherheitsprobleme-mit-openx-2-8-6</link>
		<comments>http://xclose.de/wordpress/194/erneute-sicherheitsprobleme-mit-openx-2-8-6#comments</comments>
		<pubDate>Fri, 10 Sep 2010 07:09:10 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Allgemein]]></category>

		<guid isPermaLink="false">http://xclose.de/wordpress/?p=194</guid>
		<description><![CDATA[Knapp 3 Tage nach dem Veröffentlichen der neuen Version kommt der OpenX-AdServer schon wieder in &#8220;Schieflage&#8221; &#8211; in dem Video-PlugIn des AdServers wurde die Open Source Komponente &#8220;Open Flash Chart&#8221; integriert &#8211; und deren Entwickler hat vermutlich vergessen eine kritische Datei zum Upload von Dateien zu entfernen oder besser abzusichern. Erste &#8220;Hacks&#8221;, die diese Lücke [...]]]></description>
			<content:encoded><![CDATA[<p>Knapp 3 Tage nach dem Veröffentlichen der neuen Version kommt der OpenX-AdServer schon wieder in &#8220;Schieflage&#8221; &#8211; in dem Video-PlugIn des AdServers wurde die Open Source Komponente &#8220;Open Flash Chart&#8221; integriert &#8211; und deren Entwickler hat vermutlich vergessen eine kritische Datei zum Upload von Dateien zu entfernen oder besser abzusichern. Erste &#8220;Hacks&#8221;, die diese Lücke im OpenX ausnutzen, sind bereits bekannt.</p>
<p>Anwender die OpenX zusammen mit dem Video-Plugin einsetzen sollten schnellstmöglich die Datei:</p>
<p><strong><code>/www/admin/plugins/videoReport/lib/ofc2/ofc_upload_image.php</code></strong></p>
<p>löschen oder umbenennen. Ein erstes Indiz dafür, ob diese Lücke im eigenen AdServer bereits ausgenutzt wurde, ist das Vorhandensein des Verzeichnisses:</p>
<p><strong><code>/www/admin/plugins/videoReport/lib/tmp-upload-images/</code></strong></p>
<p>Nach der Installation des Plugins existiert obiges Verzeichnis nicht, es wird erst angelegt wenn Open-Flash-Chart per obigem &#8220;ofc_upload_image&#8221;-Script dort Dateien ablegt. Im bekannt gewordenen &#8220;Hack&#8221; fand sich dort eine Datei &#8220;swf.php&#8221; &#8211; der Angreifer hatte sich dort eine eigene php-Datei hochgeladen, mir der er praktisch Zugriff auf alle für den Prozess des Webservers erreichbaren Dateien des Servers erhält.</p>
<p>Quelle: <a href="/www/admin/plugins/videoReport/lib/ofc2/ofc_upload_image.php" target="_blank">http://www.kreativrauschen.de/blog/2010/09/09/kritische-sicherheitsluecke-in-openx-2-8-6-open-flash-chart-2/</a></p>
]]></content:encoded>
			<wfw:commentRss>http://xclose.de/wordpress/194/erneute-sicherheitsprobleme-mit-openx-2-8-6/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OpenX 2.8.6 zum Download bereitgestellt</title>
		<link>http://xclose.de/wordpress/192/openx-2-8-6-zum-download-bereitgestellt</link>
		<comments>http://xclose.de/wordpress/192/openx-2-8-6-zum-download-bereitgestellt#comments</comments>
		<pubDate>Fri, 03 Sep 2010 20:32:32 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Allgemein]]></category>

		<guid isPermaLink="false">http://xclose.de/wordpress/?p=192</guid>
		<description><![CDATA[Die Arbeiten an dem nächsten Wartungs-Release von OpenX sind inzwischen abgeschlossen, die Version 2.8.6 kann unter dem folgenden Link heruntergeladen werden. Mit diesem Upgrade werden zwei Sicherheitslöcher geschlossen, über die sowohl lesende, als auch schreibende SQL-Injektions unter MySQL und Postgress möglich waren. Ein zeitnahes Upgrade ist zu empfehlen.]]></description>
			<content:encoded><![CDATA[<p>Die Arbeiten an dem nächsten Wartungs-Release von OpenX sind inzwischen abgeschlossen, die Version 2.8.6 kann unter dem folgenden <a href="http://download.openx.org/openx-2.8.6.zip">Link</a> heruntergeladen werden. Mit diesem Upgrade werden zwei Sicherheitslöcher geschlossen, über die sowohl lesende, als auch schreibende SQL-Injektions unter MySQL und Postgress möglich waren. Ein zeitnahes Upgrade ist zu empfehlen.</p>
]]></content:encoded>
			<wfw:commentRss>http://xclose.de/wordpress/192/openx-2-8-6-zum-download-bereitgestellt/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OpenX 2.8.5 &#8211; Möglichkeit für SQL-Injection bekannt</title>
		<link>http://xclose.de/wordpress/188/openx-2-8-5-moglichkeit-fur-sql-injection-bekannt</link>
		<comments>http://xclose.de/wordpress/188/openx-2-8-5-moglichkeit-fur-sql-injection-bekannt#comments</comments>
		<pubDate>Fri, 13 Aug 2010 22:53:05 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Allgemein]]></category>

		<guid isPermaLink="false">http://xclose.de/wordpress/?p=188</guid>
		<description><![CDATA[OpenX hat heute einen Hot-Fix für eine mögliche SQL-Injection veröffentlicht, alle OpenX-Nutzer sollten nicht auf das angekündigte Upgrade warten sondern den Hot-Fix schnellstmöglich aufspielen. Siehe: http://forum.openx.org/index.php?showtopic=503483831]]></description>
			<content:encoded><![CDATA[<p>OpenX hat heute einen Hot-Fix für eine mögliche SQL-Injection veröffentlicht, alle OpenX-Nutzer sollten nicht auf das angekündigte Upgrade warten sondern den Hot-Fix schnellstmöglich aufspielen.</p>
<p>Siehe: <a href="http://forum.openx.org/index.php?showtopic=503483831" target="_blank">http://forum.openx.org/index.php?showtopic=503483831</a></p>
]]></content:encoded>
			<wfw:commentRss>http://xclose.de/wordpress/188/openx-2-8-5-moglichkeit-fur-sql-injection-bekannt/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

