Sicherheitslücke in Typo3

Ok, ich fasse mich kurz – anderswo gibt es schon ausführlichere Berichte zu der aktuell bekannt gewordenen Lücke in Typo3. Beeindruckend finde ich den Patch, es ist schon faszinierend was ein an einer falschen Stelle ausgegebener Variableninhalt für ein Schadenspotential hat.

Nachdem ich erst in den letzten Tagen ein Debian Advisory zu einer vorherigen Lücke in Typo3 gelesen hatte, dachte ich bei der ersten heute von Hetzner eintrudelnden Warnmail erst an eine verspätete Nachricht, bei der zweiten Mail von DomainFactory hab ich dann doch nochmal genauer nachgeschaut …

Posted in Sysadmin | 1 Comment

Schluckauf beim ESXi?

Ein ESXi-Testsystem hatte Sehnsucht nach mir und wollte etwas mehr Zuneigung – zumindest scheint es mir so. Während alle virtuellen Maschinen wie gehabt weiter ihren Dienst taten, war eine Anmeldung über den VI Client am ESXi-Server nicht mehr möglich. Gut, in dem Fall kann man die Management-Agenten auf dem ESXi über die spartanische Verwaltungskonsole neustarten, hat aber auch nichts gebracht. Erst ein Reset des Systems machte dann auch eine erneute Anmeldung über den VI Client möglich … habt Ihr damit auch schon Probleme gehabt?

Posted in ESXi, VMware | 5 Comments

Quo Vadis, Greylisting?

Nachdem mich Samstag abend die Lust packte, zwischen DSDS und dem Einschlafen noch etwas kaputt zu machen, habe ich mir mein privates Mailsystem vorgenommen. Seit geraumer Zeit habe ich hier nichts mehr verändert, NiX-Spam Blacklist, Greylisting und eine ClamAV/SpamAssassin im Amavisd-new tun zur vollsten Zufriedenheit ihren Dienst – mit einer Ausnahme:

Ich habe mit arg viel “Russenspam” zu kämpfen gehabt. Die hat der SpamAssassin nicht entsprechend getagged, tageweise kamen dann halt gleich mehrere kyrillische Buchstabenkombos ungeschoren davon. Mein erster Ansatz war eine entsprechende Regel um den kyrillischen Krams händisch im SpamAssassin ordentlich zu bepunkten – noch einmal drüber nach gedacht, ein wenig gegoogelt, ein weiteres Bier getrunken und den Parameter ok_locales gefunden.

ok_locales                      en ja ko th zh de

Damit hat sich das Problem mit dem für mich eh unlesbaren Russenspam erledigt. Da ein Großteil meines privaten Spam-Aufkommens über die @gentoo.org Mailadresse eingeliefert wird (die wiederum in mein Mailsetup geforwardet wird, entsprechende RBLs hier also nix tun), unternahm ich also den Versuch das Greylisting zu deaktivieren.

Nun gut zwei Tage später ist Zeit für ein erstes, kurzes Fazit: Trotz deaktivertem Greylisting wird deutlich weniger Spam nicht erkannt – im Schnitt bleiben mir 2-3 unerkannte Spam-Mails am Tag. Zum Vergleich: Als Spam erkannt werden täglich gute 2.000 Mails – wovon ein Großteil wie bereits erwähnt über die @gentoo.org  Adresse eingeliefert wird. Eine Erkennungszuverlässigkeit von 99,9%, da kann ich gut mit Leben.

Zum Vergleich im Übrigen, dieses Blog hat bisher auch einigen Pingback/Trackback- und Kommentarspam angezogen …

114,456 spams caught, 756 legitimate comments, and an overall accuracy rate of 99.971%.

Akismet nutze ich allerdings erst ungefähr ein Jahr …

Posted in Sysadmin | Leave a comment

Mailman mit Postfix und virtuellen Hosts

Grade habe ich bei Gerd quasi die noch ausstehende Fortsetzung meines Artikels zur Mailman Installation unter einem Hardened Gentoo gefunden. Praktisch, da ich das nunmehr nicht mehr selbst schreiben muss :)

Posted in GiN | Leave a comment

Plagiate …

Geistiges Eigentum ist schon so eine Sache …

Prinzipiell ist das auszugsweise Zitieren mit entsprechender Quellenangabe völlig in Ordnung. Problematisch wird es dann, wenn beispielsweise vollständige Blog-Einträge unkommentiert und ohne Quellenangabe in einem anderen Blog auftauchen. Wenn dieses dann noch den Anschein erweckt, der “Autor” dieses Blogs sei Urheber der Texte, wird es mehr als nur problematisch. Wenn man als “Kopierer” dann entsprechende Links mitkopiert und daraufhin per Pingback sein Plagiat bekannt macht – nunja, man sollte sich nicht wundern, wenn das auffällt :P

So geschehen mit einem Blogartikel meines Arbeitskollegen Uwe.

Gestern kopiert,
bei mir im Blog einen Pingback auf einen verlinkten Artikel hinterlassen,
heute aufgefallen.

Um es mit den Worten des Verbandes Erzgebirgischer Kunsthandwerker und Spielwarenhersteller e.V. zu sagen: Original statt Plagiat.

Posted in Aktuelles, GiN, Ohne Worte | Leave a comment

Installierte Basis

Thomas Baumgärtner, seines Zeichens Microsoft Pressesprecher, bei SPON: “Gott hat die Welt ja nur in sieben Tagen erschaffen können, weil es keine installierte Basis gab.”

Posted in GiN | Leave a comment

Suchanfragen im Januar

Viele Wege führen nach Rom und gute Suchwörter zu diesem Blog ;)

Das waren die Top 10 der  Suchanfragen im Januar:

  • Sub des Tages (in den diversesten Schreibweisen und Ergänzungen, durchaus die unangefochtene Nummer 1)
  • FOSDEM (mit diversen Ergänzungen, Freitag gehts los :))
  • “Tobias Scherbaum” … mh … ja, da seid Ihr hier vermutlich richtig gelandet ;)
  • _zthn24_n4view10fieldentry17delete_text_vfunceii … hat glaube ich mit libsexymm und VMware Player/Workstation zu tun. Bestärkt mich jedenfalls darin auch die obskursten Fehlermeldungen zu posten, machmal hilfts und man sieht den Wald vor lauter Bäumen nicht …
  • Gentoo Buch … ja, das gibts auch noch. Kann man kaufen.
  • “nagios authnz_ldap” fassen wir mal mit den anderen LDAP relevanten Suchanfragen wie “apache2 ldap 3″, “bind 9.5 ldap” und “bind zonename” zusammen.
  • portage sets” eines der neuen Features in Portage 2.2 … ich tippe darauf, dass KDE (4.2?) zuerst davon exzessiven Gebrauch machen wird.
  • “vmsplice” ist da schon eher was Altbackenes, wer jetzt noch ungepatchte und betroffene Systeme betreibt … selbst Schuld.
  • aix installieren 43p” Nun gut, auf einer ollen 43P gar nicht so unlangweilig. Erinnert mich daran, dass ich immer schonmal ein Prefixed-Portage auf ner AIX ans laufen bekommen wollte, um einem Kollegen mit einem anständigen grep auszuhelfen ;)

… und zu guter letzt:

  • “apache sni” … was soll ich sagen, SNI++ … will man haben, so es IPs nicht unbegrenzt gibt ;)

Schauen wir mal was der Februar bringt – Ihr habts in der Hand und Google geht ja jetzt auch wieder :P

Posted in Aktuelles | Leave a comment

“Reisemarkt” am Flughafen Düsseldorf

Vor einigen Wochen (früh genug um noch Tickets zu bekommen, spät genug um keinen Fensterplatz zu bekommen) las ich davon, dass Air Berlin anlässlich des diesjährigen Reisemarktes am Flughafen Düsseldorf Rundflüge anbot.

Für 29€ inklusive der allfälligen Sonder-, Sicherheits- und Kerosingebühren und -Zuschlägen kein gar so schlechtes Angebot. Dennoch, 45 Minuten angesagte Blockzeit, wovon realistisch betrachtet bestenfalls 30 Minuten “Airtime” übrig bleiben … meine Erwartungen an den Rundflug waren mehr als gering.

Ein Teilnehmer eines späteren Rundflugs berichtet von einen Low Approach auf die Landebahn in Düsseldorf, den hatten wir auf der AB2072 gestern nicht – dennoch war ich gemessen an meinen sehr niedrigen Erwartungen nicht enttäuscht, ein paar schöne Blicke auf die “Tonne” in Oberhausen, den Rhein – wirklich enttäuscht und genervt hat mich nur das kleine Kind, was den Fensterplatz hatte, nach 5 Minuten aber damit begann die Blende zuzuziehen (was die Mutti aufregte *G*), dann nur noch wieder landen wollte (“Wann landen wir endlich?”) und auch noch unbedingt pullern musste … nun gut, beim nächsten Mal eher buchen, war ich selbst Schuld.

Vom sonstigen Reisemarkt habe ich nicht all zuviel mitbekommen, eigentlich wollte ich noch eine Flughafenrundfahrt mitmachen – was sich dann zeitlich nicht so ganz ausging. Wer jedoch schon einmal mit LH Regional “Kloaglump” ab den Parkpositionen am Fuß der alten Querbahn abfliegen durfte, hat eh schon das Meiste vom Düsseldorfer Flughafen gesehen ;)

Wiederholt hat sich auch die mehr als optimale Anbindung Sterkrades an den Flufhafen gezeigt, zwischen “on block” auf dem Rollfeld und Ankunft daheim (inklusive Boxenstop zum gepflegten Wochenendeinkauf in Sterkrade) vergingen grade einmal 90 Minuten.

Posted in Aktuelles, On the road ... | Leave a comment

Müllabfuhr Simulator!? wtf?

Ich wollts ja erst nicht glauben, als in einem der von mir regelmäßig gelesenen Foren, ein Benutzer nach Erfahrungen mit dem “Müllabfuhr Simulator” fragte – mein erster Gedanke war: Hab ich das Aufwachen aus dem Winterschlaf verpasst und es ist schon der 1. April?

Aber nein, es gibt den Müllabfuhr Simulator wirklich – empfehlenswert scheint das Programm dennoch nicht, wenn man sich beispielsweise die Kommentare bei Amazon hierzu durchliest ;) Die Beschreibung in der Online-Ausgabe des IT-Fachblatts “Computer BILD” liest sich dann schon besser – vermutlich eine 1:1 “Übersetzung” der Presseaussendung des MüllErzeugers.

Posted in Aktuelles, GiN | 1 Comment

Google ist kapott …

Gut, ich bin wohl nicht mehr der Erste, der solch eine Neuigkeit verkünden darf – entziehen kann ich mich dem aber auch nicht. Aber seht selbst: Google ist kapott ;)

Posted in Aktuelles | 1 Comment