Klopt als een bus, en die (c) 2013 in de huidige versie was zelfs nog een foutje omdat met 2.0.7 door de devs was vergeten die string te updaten. SMF 2.0.7 zou namelijk uitgebracht worden in December 2013 om PHP 5.5 support naar de 2.x lijn te brengen; maar is uiteindelijk pas uitgebracht in Februari 2014. En claimt daardoor inderdaad nog 2013.
Voor zover ik heb gehoord komt 2.0.8, een versie die compatibiliteit met PHP 5.5 beter maakt (geen security fix dus

), binnenkort zelfs uit. Mogelijk deze week nog. Dan zou Avast intussen al ruim zo'n 6 a 7 releases achter hebben gelopen.

En dat terwijl er kritieke updates zijn uitgebracht. Dat is toch bizar
In Oktober 2013 is er nog gewaarschuwd dat er ook een security lek mogelijk was in SMF 2.0.5, en 2.0.5 loste een security probleem op in 2.0.4. Om de exploits te benutten had je wel reeds admin rechten nodig, maar het was toch een probleem.
De laatste versie die nog 2012 claimde, was SMF 2.0.4. (-edit- Nope, was 2.0.3. Edit onderaan gemaakt.)
Daarop werd dus 2.0.5 enkele maanden later uitgebracht als beveiligingfix, daarna 2.0.6 als beveiligingfix, en 2.0.7 is gewoon een "new feature" versie. (Wat 2.0.8 ook zal zijn, als die inderdaad komt.)
Vanaf hier gezien is het *nieuwste* wat Avast dus kon draaien SMF 2.0.4. Zeker 3 releases achterlopend op de huidige versie. (En SMF staat nou niet bepaald bekend om hun super snelle release cycles oid... Daar zitten meestal maaaanden tijd tussen tenzij er echt haast achter zit ivm problemen.)
Dat houdt in dat ze *MINSTENS* 1 jaar en 3 maanden hun forum software niet geupdate hebben, ondanks alle waarschuwingen. (Immers is 2.0.4 het nieuwste wat ze kunnen draaien dat nog 2012 claimt. Het kan ook nog terug gaan naar SMF 2.0.2...)
Best bizar, voor een beveiligingsbedrijf.

Zeker gezien het updaten van SMF zo extreem simpel is... 2 klikjes in het admin paneel en het is klaar, zonder downtime en zonder aanpassingen of thema's te verwijderen. Geen gelazer met FTP, etc.
De laatst bekende CVE dateert trouwens inderdaad uit 2012. Maar er worden volgens mij ook wel eens security fixes released zonder dat deze eerst door een derde partij door de CVE molen zijn gehaald.
Echter hadden al die exploitables reeds admin toegang nodig tot het forum, remote is er helemaal niets mogelijk in geen enkele versie boven SMF 2.0.3 als je zo de geschiedenis bekijkt.
Ben echt heel erg benieuwd welke versie Avast nou had draaien, maar het is wel erg duidelijk dat het al een paar versies achterliep... En dus security updates mist.
-EDIT-
Correctie. Nog even opgezocht. SMF 2.0.4 claimde wel 2013.
Dat houdt in dat ze inderdaad op 2.0.2 of 2.0.3 moeten hebben gezeten en minstens anderhalf tot 2 jaar niet geupdate hebben.

Heel erg bizar.
(-edit2- Waarom kijkt die : ( smiley hier toch zo super boos

)
[Reactie gewijzigd door WhatsappHack op 3 augustus 2024 22:57]