<?xml version="1.0" encoding="ISO-8859-1"?>
<rss version="2.0">
	<channel>
		<docs>http://blogs.law.harvard.edu/tech/</docs>
		<description>RSS-Feed from http://potablog.1338.at/</description>
		<link>http://potablog.1338.at/</link>
		<title>PotaBlog - The Blogsoftware for geeks</title>
		<ttl>30</ttl>
		
<item>
	<title><![CDATA[PotaBlog 2.0]]></title>
	<description><![CDATA[L&auml;uft nun schon produktiv auf 4 Standorten und das soweit ohne Probleme.<br />
Sollte jemand Fragen zu der Software haben, bitte eine E-Mail an potassium &auml;t 1338 punkt at schreiben.<br />
]]></description>
	<guid>http://potablog.1338.at/index.php?id=30#30</guid>
	<link>http://potablog.1338.at/index.php?id=30</link>
	<pubDate>Fri, 18 Sep 2009 12:52:00 +0200</pubDate>
	<author>Potassium</author>
</item>
<item>
	<title><![CDATA[Version 2.0]]></title>
	<description><![CDATA[Version 2.0 l&auml;uft derzeit nur auf <a href="http://potassium.1338.at" target='_blank'>http://potassium.1338.at</a>, damit die letzten Fehler ausgebessert werden k&ouml;nnen und notwendige Funktionen noch nachgebessert werden k&ouml;nnen.<br />
Sobald diese Probephase vorbei ist, kann PotaBlog 2.0 auch auf den anderen Installationen installiert werden.]]></description>
	<guid>http://potablog.1338.at/index.php?id=29#29</guid>
	<link>http://potablog.1338.at/index.php?id=29</link>
	<pubDate>Thu, 30 Jul 2009 01:35:00 +0200</pubDate>
	<author>Potassium</author>
</item>
<item>
	<title><![CDATA[Update V. 1.83]]></title>
	<description><![CDATA[Der Salt wurde nicht entsprechend escaped bevor er in die Datenbank geschrieben wurde und konnte so ein ung&uuml;ltiges Passwort hervorrufen.<br />
Dateien: general.php sowie usr_mgmt.php]]></description>
	<guid>http://potablog.1338.at/index.php?id=28#28</guid>
	<link>http://potablog.1338.at/index.php?id=28</link>
	<pubDate>Tue, 28 Apr 2009 21:29:00 +0200</pubDate>
	<author>Potassium</author>
</item>
<item>
	<title><![CDATA[Update V 1.82]]></title>
	<description><![CDATA[In Version 1.82 wurden 2 Bugs behoben die verhindert haben, dass man das Passwort selbst &auml;ndern kann.<br />
Dazu wurden die Dateien general.php, user_mgmt.php sowie login.php ver&auml;ndert.<br />
]]></description>
	<guid>http://potablog.1338.at/index.php?id=27#27</guid>
	<link>http://potablog.1338.at/index.php?id=27</link>
	<pubDate>Mon, 27 Apr 2009 22:34:00 +0200</pubDate>
	<author>Potassium</author>
</item>
<item>
	<title><![CDATA[Update V 1.80 + V.181]]></title>
	<description><![CDATA[In Version 1.80 bzw 1.81 wird ein Fehler in der Kategorieverwaltung behoben der das korrekte L&ouml;schen von Eintr&auml;gen beim L&ouml;schen von Kategorien verhindert hat.<br />
Zus&auml;tzlich sind die Benutzerpassw&ouml;rter nun mit einem <a href="http://de.wikipedia.org/wiki/Salt_(Kryptologie)" target='_blank'>Salt</a> versehen. <br />
Ein globaler Salt der in der Konfiguration eingestellt wird und ein benutzerspezifischer der sich in der Datenbank befindet.<br />
<br />
Da beim erstellen des Salts in Version 1.80 ein Fehler unterlaufen ist bei dem das Einloggen unm&ouml;glich wird, wurde sofort Update 1.81 nachgeliefert.<br />
<br />
Hinweis: Der globale Salt in der Datei config.php wird mit define(&quot;GLOBAL_SALT&quot;,&quot;ZUFALLS_WERT&quot;); definiert und anstatt des Strings ZUFALLS_WERT soll ein zuf&auml;lliger String aus Zeichen eingef&uuml;gt werden. Dabei sollen aber doppelte Anf&uuml;hrungszeichen (&quot;) und Dollarzeichen ($) vermieden werden um Fehler zu vermeiden.]]></description>
	<guid>http://potablog.1338.at/index.php?id=26#26</guid>
	<link>http://potablog.1338.at/index.php?id=26</link>
	<pubDate>Mon, 23 Feb 2009 20:34:00 +0100</pubDate>
	<author>Potassium</author>
</item>
<item>
	<title><![CDATA[Update V 1.79]]></title>
	<description><![CDATA[Ein Bug der daf&uuml;r sorgte, dass jedes Bild, jedes mal wenn ein Blogeintrag in dem es vorkommt auf den Server geladen und &uuml;berpr&uuml;ft wird und dadurch unmengen an unn&ouml;tigem Traffic erzeugt hat wurde heboben.<br />
<br />
<b>&Auml;nderungen wurden an folgenden Dateien durchgef&uuml;hrt</b><br />
<br />
./includes/<br />
global_functions.php<br />
<br />
<b>Es wurden keine &Auml;nderungen an der Datenbank durchgef&uuml;hrt</b>]]></description>
	<guid>http://potablog.1338.at/index.php?id=25#25</guid>
	<link>http://potablog.1338.at/index.php?id=25</link>
	<pubDate>Sat, 10 Jan 2009 16:39:00 +0100</pubDate>
	<author>Potassium</author>
</item>
<item>
	<title><![CDATA[Update V 1.78]]></title>
	<description><![CDATA[Ein kleiner Fehler in der Suchfunktion wurde behoben. Sowie einer bei der Sessionverwaltung (f&uuml;r PHP-Versionen &uuml;ber 5.0)<br />
<br />
<b>&Auml;nderungen wurden an folgenden Dateien durchgef&uuml;hrt</b><br />
./<br />
common.php<br />
search.php<br />
<br />
./includes/<br />
global_functions.php<br />
global_sessions.php<br />
<br />
<b>Es wurden keine &Auml;nderungen an der Datenbank durchgef&uuml;hrt</b>]]></description>
	<guid>http://potablog.1338.at/index.php?id=24#24</guid>
	<link>http://potablog.1338.at/index.php?id=24</link>
	<pubDate>Sat, 29 Nov 2008 12:51:00 +0100</pubDate>
	<author>Potassium</author>
</item>
<item>
	<title><![CDATA[Update V 1.77]]></title>
	<description><![CDATA[Behebt einen Bug in der Datei blog_mgmt.php, welcher verhindert, dass ein Benutzer, der nicht das Recht hat den Autor eines Blogeintrages zu &auml;ndern, den Beitrag &auml;ndert.<br />
Ursache: Fehlerhaftes Dropdownmen&uuml;.<br />
<br />
<b>&Auml;nderungen wurden an folgenden Dateien durchgef&uuml;hrt</b><br />
<br />
./admin/<br />
blog_mgmt.php<br />
<br />
<b>Es wurden keine &Auml;nderungen an der Datenbank durchgef&uuml;hrt</b>]]></description>
	<guid>http://potablog.1338.at/index.php?id=23#23</guid>
	<link>http://potablog.1338.at/index.php?id=23</link>
	<pubDate>Mon, 03 Nov 2008 23:19:00 +0100</pubDate>
	<author>Potassium</author>
</item>
<item>
	<title><![CDATA[Update V 1.76]]></title>
	<description><![CDATA[Ein schwerer Fehler in der Suchfunktion wurde behoben, der das korrekte Anzeigen von Bild-, Flash und anderen eingebundenen Dateien verhindert hat.<br />
<br />
Au&szlig;erdem wurde in der bbCode-Funktion &Auml;nderungen durchgef&uuml;hrt.]]></description>
	<guid>http://potablog.1338.at/index.php?id=22#22</guid>
	<link>http://potablog.1338.at/index.php?id=22</link>
	<pubDate>Tue, 28 Oct 2008 23:26:00 +0100</pubDate>
	<author>Potassium</author>
</item>
<item>
	<title><![CDATA[Update V 1.75]]></title>
	<description><![CDATA[Mit dem Update 1.75 wurden insgesamt 21 Bugs ausgebessert.<br />
<br />
Davon wurden 10 als ernst, 3 als kritisch, 1 als gering und 7 als Erweiterung bzw. kosmetische &Auml;nderung eingestuft.<br />
<br />
Folgende wichtige &Auml;nderungen bzw Neuerungen f&uuml;hrt das Update V 1.75 durch<br />
<ul>
<li>Automatisches &Uuml;berpr&uuml;fen ob ein neues Update zu verf&uuml;gung steht funktioniert wieder<br />
<li>SessionIDs werden nun auf ung&uuml;ltige Zeichen und L&auml;nge &uuml;berpr&uuml;ft und ggf. wird eine neue Session gestartet<br />
<li>Ab nun sind nur mehr gewisse bbCodes in Kommentaren zu Blogeintr&auml;gen erlaubt und nicht mehr alle.<br />
<li>Bei der Suchfunktion wurden ein paar Fehler ausgebessert, die bei bestimmten Suchw&ouml;rtern zu einer fehlerhaften Darstellung der Suchergebnisse gef&uuml;hrt haben.<br />
<li>Es sind nur mehr die Tabellen aus der Datenbank als Backup downloadbar, welche das entsprechende Pr&auml;fix enthalten.<br />
<li>Sessions in der Sessiontabelle werden erstmals korrekt entfernt.<br />
<li>Das &Auml;nderungsdatum bei statischen Seiten wird nun auch wirklich aktualisiert bei &Auml;nderungen.<br />
<li>Umlaute in Benachrichtungsemails werden nun korrekt dargestellt.<br />
<li>Es besteht nun die M&ouml;glichkeit einen Anker per bbCode einzuf&uuml;gen.<br />
<li>Es wird nun gepr&uuml;ft ob eine Datei in Blogeintr&auml;ge und/oder in statische Seiten eingef&uuml;gt wurde und nicht wie bisher nur in Blogeintr&auml;gen.<br />
<li>Dateinamen von upgeloadeten Dateien werden nun auf ung&uuml;ltige Zeichen hin &uuml;berpr&uuml;ft und diese werden ggf. ersetzt.<br />
<li>Eingebundene Bilder werden auf Existenz sowie auf Bildgr&ouml;&szlig;e &uuml;berpr&uuml;ft um etwaige CSRF-Attacken zumindest zu erschweren, g&auml;nzlich verhindern lassen sich diese leider nicht.<br />
<li>F&uuml;r Bots wurde session.use_trans_sid nun deaktiviert bzw. bei PHP-Version vor 5.0 mit einem Workaround behoben, damit Sessionids nicht mehr von Suchmaschienen gecached werden.<br />
<li>eine weiter kleine &Auml;nderungen<br />
</ul>
<br />
&Auml;nderungen an der Datenbank wurden ebenfalls durchgef&uuml;hrt.<br />
<br />
Es kann nun h&auml;ufiger zu Eintr&auml;gen im PHP-Errorlog kommen, da auch Sicherheitsrelevante Daten mitgeloggt werden, so dies n&ouml;tig ist.<br />
Eine Einstellung wieviel gelogged werden soll ist f&uuml;r die n&auml;chsten Releases geplant.]]></description>
	<guid>http://potablog.1338.at/index.php?id=21#21</guid>
	<link>http://potablog.1338.at/index.php?id=21</link>
	<pubDate>Fri, 24 Oct 2008 03:33:00 +0200</pubDate>
	<author>Potassium</author>
</item>
<item>
	<title><![CDATA[Update.php auch per automatischem Update beziehbar]]></title>
	<description><![CDATA[Ab dem n&auml;chsten Release bzw. dem Erhalt der neuesten <em>update.php</em> wird es m&ouml;glich sein, die selbige Datei k&uuml;nftig bei &Auml;nderung ebenfalls automatisch zu beziehen.<br />
Sie kann nachwievor nicht automatisch ersetzt werden, wird jedoch (ebenso wie vom Update ausgeschlossene Dateien) in den Ordner /review/ kopiert, von dort aus, sie dann an die richtige Stelle kopiert werden kann.<br />
<br />
Ich hoffe das stellt eine Erleichterung da.]]></description>
	<guid>http://potablog.1338.at/index.php?id=20#20</guid>
	<link>http://potablog.1338.at/index.php?id=20</link>
	<pubDate>Sat, 11 Oct 2008 01:44:00 +0200</pubDate>
	<author>Potassium</author>
</item>
<item>
	<title><![CDATA[Update V 1.74]]></title>
	<description><![CDATA[<b>Security + Bugfix</b><br />
Bis zu diesem Update wird die Sessionid zwar escaped, aber nicht auf ung&uuml;ltige Zeichen &uuml;berpr&uuml;ft. Daher kann eine PHP-Script-Fehler ausgel&ouml;st werden. Dies wurde in Version 1.74 behoben, da nun bei ung&uuml;ltigen Zeichen oder einer ung&uuml;ltigen L&auml;nge automatisch eine neue Sessionid generiert wird.<br />
<br />
Weiters wurde ein Tippfehler in s&auml;mtlichen Script-Dateien ausgebessert, der allerdings nur im Kommentarbereich vorhanden war, daher keinen Einfluss auf das Script selbst hat.<br />
<br />
Ein Fehler bei der &Uuml;bergabe der Variable $linkid bzw lid wurde ebenfalls behoben.<br />
<br />
Die Datei <b>update.php</b> wurde auch &uuml;berarbeitet und einige wichtige &Auml;nderungen durchgef&uuml;hrt.<br />
Die Datei ist bei mir auf Anfrage erh&auml;ltlich.<br />
<br />
Eine kleine &Auml;nderung im Admin-Stylesheet damit die Debug-Information praktischer angezeigt wird.<br />
<br />
<b>&Auml;nderungen wurden an folgenden Dateien durchgef&uuml;hrt:</b><br />
<br />
*.php<br />
<br />
./templates/standard/admin/<br />
style.css<br />
<br />
<br />
<b>Es wurden keine &Auml;nderungen an der Datenbank durchgef&uuml;hrt!</b>]]></description>
	<guid>http://potablog.1338.at/index.php?id=19#19</guid>
	<link>http://potablog.1338.at/index.php?id=19</link>
	<pubDate>Fri, 10 Oct 2008 19:19:00 +0200</pubDate>
	<author>Potassium</author>
</item>
<item>
	<title><![CDATA[Update V 1.71-1.73]]></title>
	<description><![CDATA[Updates V1.71-1.73 enthalten haupts&auml;chlich Bugfixes.<br />
Ab V 1.73 ist es nun auch m&ouml;glich eine statische Seite als Startseite anzeigen zu lassen und somit PotaBlog auch als CMS zu benutzen.<br />
<br />
&Auml;nderungen an der Datenbank wurden in der Version 1.73 nicht durchgef&uuml;hrt.]]></description>
	<guid>http://potablog.1338.at/index.php?id=18#18</guid>
	<link>http://potablog.1338.at/index.php?id=18</link>
	<pubDate>Wed, 08 Oct 2008 00:56:00 +0200</pubDate>
	<author>Potassium</author>
</item>
<item>
	<title><![CDATA[Update V 1.70]]></title>
	<description><![CDATA[Sodale, Update V 1.70 ist nun released.<br />
Das Update enth&auml;llt aber so viele, teilweise grundlegende, &Auml;nderungen, dass das Update manuell eingespielt werden muss.<br />
<br />
Die neuen Dateien sowie das SQL-File f&uuml;r die Datenbank&auml;nderungen sind bei mir zu erhalten.<br />
<br />
<br />
<b>&Auml;nderungen wurden an folgenden Dateien durchgef&uuml;hrt:</b><br />
./<br />
archive.php	<br />
authpic.php	<br />
common.php	<br />
index.php<br />
rss.php	<br />
search.php<br />
<br />
./admin/<br />
blog_mgmt.php	<br />
categories.php	<br />
comments.php	<br />
export.php	<br />
general.php	<br />
index.php	<br />
ogin.php	<br />
menu.php	<br />
page_mgmt.php	<br />
upload.php	<br />
usr_mgmt.php	<br />
	 <br />
./includes/<br />
admin_constants.php	<br />
admin_functions.php	<br />
captcha.ttf	<br />
counter.php	<br />
global_constants.php	<br />
global_functions.php	<br />
template.php	<br />
<br />
./templates/standard/<br />
body.tpl	<br />
comment_form.tpl<br />
err_msg.tpl	<br />
style.css	<br />
style_ie.css<br />
<br />
./templates/standard/admin/<br />
comment_form.tpl	<br />
comment_home.tpl<br />
config.tpl	<br />
config_home.tpl<br />
db_only_update.tpl<br />
footer.tpl	<br />
get_update.tpl	<br />
index.tpl	<br />
info.tpl	<br />
pre_text.tpl	<br />
show_log.tpl	<br />
style.css	<br />
update_home.tpl<br />
<br />
Besonders wichtig ist, dass in die config.php Datei folgendes eingetragen werden muss:<br />
<hr size='1' noshade='noshade' /><code><br />
define(&quot;ENABLE_REGISTER_GLOBALS&quot;, FALSE); //If you are sure to want to enable register_globals change this value to true<br />
define(&quot;ENABLE_AUTO_HTACCESS_FILE&quot;, TRUE); //If you are sure to want to disable the creation of .htaccess files in special directories for security change this value to false <br />
define(&quot;DEBUG&quot;, FALSE); //If you want to activate the debug-mode set this value to TRUE, NOT FOR PRODUCTIVE SYSTEMS<br />
<br />
<br />
$connect = @mysql_connect($db_host, $db_user, $db_pw);<br />
if(!$connect){<br />
	write_db_err_log(date(&quot;d m Y, H:i&quot;).&quot; File: &quot;.__FILE__.&quot; Line: &quot;.__LINE__.&quot;\r\nQuery: mysql_connect(&quot;.$db_host.&quot;, &quot;.$db_user.&quot;, &quot;.$db_pw.&quot;)\r\nError: &quot;.mysql_error().&quot;\r\n&quot;);<br />
	die(&quot;&lt;h1&gt;Error&lt;/h1&gt;Couldn't connect to database. Please see database-error-log-file for more information.&quot;);<br />
}<br />
<br />
$select = @mysql_select_db($db_name);<br />
if(!$select){<br />
	write_db_err_log(date(&quot;d m Y, H:i&quot;).&quot; File: &quot;.__FILE__.&quot; Line: &quot;.__LINE__.&quot;\r\nQuery: mysql_select_db(&quot;.$db_name.&quot;)\r\nError: &quot;.mysql_error().&quot;\r\n&quot;);<br />
	die(&quot;&lt;h1&gt;Error&lt;/h1&gt;Couldn't select database. Please see database-error-log-file for more information.&quot;);<br />
}</code><hr size='1' noshade='noshade' /><br />
	]]></description>
	<guid>http://potablog.1338.at/index.php?id=17#17</guid>
	<link>http://potablog.1338.at/index.php?id=17</link>
	<pubDate>Fri, 26 Sep 2008 01:26:00 +0200</pubDate>
	<author>Potassium</author>
</item>
<item>
	<title><![CDATA[Gro&szlig;es Code Review]]></title>
	<description><![CDATA[Derzeit f&uuml;hre ich ein gro&szlig;es Code Review durch und bin auch schon auf div. Fehler gesto&szlig;en die nat&uuml;rlich schon in Behandlung sind.<br />
<br />
Eine wichtige L&uuml;cke m&ouml;chte ich aber vorraus gleich publizieren, da dieses eine schwerwiegende XSS (Cross-Site-Scripting)-L&uuml;cke er&ouml;ffnet.<br />
Bei der Kommentarfunktion wird die Benutzereingabe bei der URI nicht ausreichend gepr&uuml;ft wodurch beliebiger Javascriptcode ausgef&uuml;hrt werden kann.<br />
<br />
Bis zum n&auml;chsten Update ist es daher zu empfehlen, die Kommentarfunktion global zu deaktivieren.<br />
Die ist unter <em>Kommentar Einstellungen</em>-&gt;<em>Neue Kommentare verbieten (global)</em> m&ouml;glich.<br />
]]></description>
	<guid>http://potablog.1338.at/index.php?id=16#16</guid>
	<link>http://potablog.1338.at/index.php?id=16</link>
	<pubDate>Sun, 21 Sep 2008 18:32:00 +0200</pubDate>
	<author>Potassium</author>
</item>

	</channel>
</rss>
