Posts Tagged: ‘IBM Notes’

IBM hat Fixpack 6 für Notes und Domino 9.0.1 veröffentlicht

18. Mai 2016 Posted by Arnd Koch

Lotus NotesLotus Domino
IBM hat neue Updates für IBM Notes und Domino veröffentlicht.

Dabei ist auch ein Fix für eine Sicherheitslücke die bereits 2011 bekannt geworden war, der damals von IBM bereitgestellte Fix
( CVE-2011-0920 ) hatte die Lücke offenbar nicht vollständig geschlossen.


Mit dem Fixpack 6 ist diese Lücke jetzt geschlossen worden:
Security Bulletin: Vulnerability identified in IBM Domino Java Console (CVE-2016-0304)
http://www-01.ibm.com/support/docview.wss?uid=swg21983328


IBM Notes/Domino 9.0.1 Fix pack 6 Release Notice
http://www-10.lotus.com/ldd%5Cfixlist.nsf/WhatsNew/

Download Options for Notes & Domino 9.0.1 Fix Packs
http://www-01.ibm.com/support/docview.wss?uid=swg24037141

Downloads
Domino-Server: IBM Domino 9.0.1 FP6
Notes-Client: IBM Notes 9.0.1 FP6


Interim Fixes & JVM patches for 8.5.3 Fix Pack 6 versions of IBM Notes, Domino & iNotes
http://www-01.ibm.com/support/docview.wss?uid=swg21663874

Downloads
Domino-Server: IBM Domino 8.5.3 FP6 IF13
Notes-Client: IBM Notes 8.5.3 FP6 IF10



Ostergeschenk von IBM: Interim Fix 2 für IBM Notes 9.0.1 Fix Pack 5 und Interim Fix 9 für IBM Notes 8.5.3 Fix Pack 6

6. April 2016 Posted by Filip Meyer

IBM Domino
Pünktlich zu Ostern hat IBM eine Reihe von Interim Fixes herausgebracht, um sowohl kritische Sicherheitslücken zu schließen als auch einige Fehler zu beheben.

Unter ihnen ist das Interim Fix 2 für IBM Notes 9.0.1 Fix Pack 5.

Wie bereits im Blogeintrag "Interims Fix 1 für IBM Domino 9.0.1 Fix Pack 5 erschienen" beschrieben, werden dabei vor allem Lücken im TLS gestopft, Stichwort "SLOTH". Mit dem Interim Fix 2 ist diese Neuerung nun auch für IBM Notes auf Windows veröffentlicht.

Passend zu den vielen kleineren Fixes, die sich um die Verbesserung von Bildern in Notes kümmern, wird außerdem eine Sicherheitslücke geschlossen, die mit der libpng zu tun, eine Programmbibliothek zur Verarbeitung von PNGs:
"This security bulletin details libpng related security vulnerabilities and fixes available in IBM Notes."

Selbiges ist auch in dem nahezu zeitgleich veröffentlichten Interim Fix 9 für IBM Notes 8.5.3 Fix Pack 6 enhalten.

Quellen:
Security Bulletin: Vulnerability in MD5 Signature and Hash Algorithm affects IBM Notes (CVE-2015-7575)

Security Bulletin: libpng related security vulnerabilities identified in IBM Notes (CVE-2015-7981, CVE-2015-8126, CVE-2015-8540, CVE-2015-8472)
Interim Fixes & JVM patches for 9.0.1.x versions of IBM Notes, Domino, iNotes & Notes Browser Plug-in

Interim Fixes & JVM patches for 8.5.3 Fix Pack 6 versions of IBM Notes, Domino & iNotes
Downloads des 9.0.1 FP 5 IF 2

Downloads des 8.5.3 FP 6 IF 9

Ostergeschenk von IBM: Interim Fix 2 für IBM Notes 9.0.1 Fix Pack 5 und Interim Fix 9 für IBM Notes 8.5.3 Fix Pack 6

6. April 2016 Posted by Filip Meyer

IBM Domino
Pünktlich zu Ostern hat IBM eine Reihe von Interim Fixes herausgebracht, um sowohl kritische Sicherheitslücken zu schließen als auch einige Fehler zu beheben.

Unter ihnen ist das Interim Fix 2 für IBM Notes 9.0.1 Fix Pack 5.

Wie bereits im Blogeintrag vom 29.01.2016 beschrieben, werden dabei vor allem Lücken im TLS gestopft, Stichwort "SLOTH". Mit dem Interim Fix 2 ist diese Neuerung nun auch für IBM Notes auf Windows veröffentlicht.

Passend zu den vielen kleineren Fixes, die sich um die Verbesserung von Bildern in Notes kümmern, wird außerdem eine Sicherheitslücke geschlossen, die mit der libpng zu tun, eine Programmbibliothek zur Verarbeitung von PNGs:
"This security bulletin details libpng related security vulnerabilities and fixes available in IBM Notes."

Selbiges ist auch in dem nahezu zeitgleich veröffentlichten Interim Fix 9 für IBM Notes 8.5.3 Fix Pack 6 enhalten.

Quellen:
Security Bulletin: Vulnerability in MD5 Signature and Hash Algorithm affects IBM Notes (CVE-2015-7575)

Security Bulletin: libpng related security vulnerabilities identified in IBM Notes (CVE-2015-7981, CVE-2015-8126, CVE-2015-8540, CVE-2015-8472)
Interim Fixes & JVM patches for 9.0.1.x versions of IBM Notes, Domino, iNotes & Notes Browser Plug-in

Interim Fixes & JVM patches for 8.5.3 Fix Pack 6 versions of IBM Notes, Domino & iNotes
Downloads des 9.0.1 FP 5 IF 2

Downloads des 8.5.3 FP 6 IF 9

Acht weitere Interim Fixes für IBM Notes, IBM Domino, IBM Notes Browser Plug-in, IBM ICAA und JVM Patch erschienen

6. April 2016 Posted by Filip Meyer

IBM Domino
Doch das war's noch nicht mit den im vorherigen Blogeintrag erwähnten Interim Fixes. So veröffentlicht IBM über Ostern gleich noch 8 (!) zusätzliche Interim Fixes, die allesamt vor allem eine kritische Sicherheitslücke und einen Fehler beheben sollen.

Die Sicherheitslücke wurde diesmal im IBM Notes TLS und AES GCM gefunden. Mit großen Datensätzen soll es möglich gewesen sein, TLS und AES GCM für einen kurzen Moment zu schwächen und damit mit Hilfe von "Man-In-The-Middle-Angriffen" Sessions mitschneiden zu können:

"For very large data sets, IBM Domino Web servers using TLS and AES GCM generate a weak nonce." und weiter "IBM Domino contains an unspecified vulnerability that could lead to session snooping using man-in-the-middle techniques."

Da TLS 1.2 die Grundlage dessen ist, sind Clients vor der IBM Notes Version 9.0.1 Fix Pack 3 Interim Fix 3 nicht betroffen. Neben weiteren Fehlerbehebungen ist Selbiges ist auch im Interim Fix 2 für IBM Domino Fix Pack 5 und im Interim Fix 2 für ICAA 1.0.0.1 enthalten.


Der zweite Fix zielt auf die Domino Konsole und auf ein Problem, bei dem es - nach einem JVM Update - nicht mehr möglich war, sich mit dem Server zu verbinden. Folgende Fehlermeldung erschien:

"Either the Server Controller is not running on host <name> or is not listening on port 2050."

Grundlage dessen war die Deaktivierung des MD5 Algorithmus, zur Verstärkung der Sicherheit. Dieser wurde aber von der Konsole benötigt, sodass es bisher nur mit einem Workaround gelöst worden konnte. Bereits in einem Blogeintrag vom 15.02.2016 ist dieses Problem aufgekommen, welches nun gefixt wurde.
Es ist notwendig, den Interim Fix 2 für IBM Domino 9.0.1 Fix Pack 5 und zusätzlich den neusten JVM Patch (März 2016) zu installieren, um das Problem zu beheben. Auch im Interim Fix 3 für IBM Notes 9.0.1 Fix Pack 5 und im Interim Fix 2 für das IBM Notes Browser Plug-in 9.0.1 Fix Pack 5 sind - zusätzlich zu einigen weiteren Fehlerbehebungen - entsprechende Einträge enthalten.

Außerdem betrifft dies auch IBM Domino 8.5.3 Fix Pack 6, sodass auch für diese Version ein Interim Fix 12 und dementsprechend ein JVM Patch für 8.5.3.6 (März 2016) veröffentlicht wurde.


Quellen:
Security Bulletin: Vulnerability in IBM Domino Web Server TLS AES GCM Nonce Generation
Security Bulletin: Vulnerability in IBM Notes TLS AES GCM Nonce Generation (CVE-2016-0270)
Security Bulletin: Vulnerability in IBM Client Application Access TLS AES GCM Nonce Generation (CVE-2016-0270)
Unable to connect Java console to Domino server after applying JVM updater SR16FP20

Interim Fixes & JVM patches for 9.0.1.x versions of IBM Notes, Domino, iNotes & Notes Browser Plug-in
Interim Fixes & JVM patches for 8.5.3 Fix Pack 6 versions of IBM Notes, Domino & iNotes

Downloads des IBM Domino 9.0.1 FP5 IF2
Downloads des IBM Domino 8.5.3 FP6 IF12
Downloads des IBM Notes 9.0.1 FP5 IF3
Downloads des IBM Notes Browser Plug-in 9.0.1 FP5 IF2
Downloads des IBM Notes 64-bit 9.0.1 IF2
Downloads des IBM ICAA 1.0.0.1 IF2
Downloads des JVM Patch für 9.0.1.5 + IF (März 2016)
Downloads des JVM Patch für 8.5.3.6 + IF (März 2016)

Acht weitere Interim Fixes für IBM Notes, IBM Domino, IBM Notes Browser Plug-in, IBM ICAA und JVM Patch erschienen

6. April 2016 Posted by Filip Meyer

IBM Domino
Doch das war's noch nicht mit den im vorherigen Blogeintrag erwähnten Interim Fixes. So veröffentlicht IBM über Ostern gleich noch 8 (!) zusätzliche Interim Fixes, die allesamt vor allem eine kritische Sicherheitslücke und einen Fehler beheben sollen.

Die Sicherheitslücke wurde diesmal im IBM Notes TLS und AES GCM gefunden. Mit großen Datensätzen soll es möglich gewesen sein, TLS und AES GCM für einen kurzen Moment zu schwächen und damit mit Hilfe von "Man-In-The-Middle-Angriffen" Sessions mitschneiden zu können:

"For very large data sets, IBM Domino Web servers using TLS and AES GCM generate a weak nonce." und weiter "IBM Domino contains an unspecified vulnerability that could lead to session snooping using man-in-the-middle techniques."

Da TLS 1.2 die Grundlage dessen ist, sind Clients vor der IBM Notes Version 9.0.1 Fix Pack 3 Interim Fix 3 nicht betroffen. Neben weiteren Fehlerbehebungen ist Selbiges ist auch im Interim Fix 2 für IBM Domino Fix Pack 5 und im Interim Fix 2 für ICAA 1.0.0.1 enthalten.


Der zweite Fix zielt auf die Domino Konsole und auf ein Problem, bei dem es - nach einem JVM Update - nicht mehr möglich war, sich mit dem Server zu verbinden. Folgende Fehlermeldung erschien:

"Either the Server Controller is not running on host <name> or is not listening on port 2050."

Grundlage dessen war die Deaktivierung des MD5 Algorithmus, zur Verstärkung der Sicherheit. Dieser wurde aber von der Konsole benötigt, sodass es bisher nur mit einem Workaround gelöst worden konnte. Bereits in dem Blogeintrag "IBM hat Fixes für Sicherheitslücken in IBM Java 6 veröffentlicht" ist dieses Problem aufgekommen, welches nun gefixt wurde.
Es ist notwendig, den Interim Fix 2 für IBM Domino 9.0.1 Fix Pack 5 und zusätzlich den neusten JVM Patch (März 2016) zu installieren, um das Problem zu beheben. Auch im Interim Fix 3 für IBM Notes 9.0.1 Fix Pack 5 und im Interim Fix 2 für das IBM Notes Browser Plug-in 9.0.1 Fix Pack 5 sind - zusätzlich zu einigen weiteren Fehlerbehebungen - entsprechende Einträge enthalten.

Außerdem betrifft dies auch IBM Domino 8.5.3 Fix Pack 6, sodass auch für diese Version ein Interim Fix 12 und dementsprechend ein JVM Patch für 8.5.3.6 (März 2016) veröffentlicht wurde.


Quellen:
Security Bulletin: Vulnerability in IBM Domino Web Server TLS AES GCM Nonce Generation
Security Bulletin: Vulnerability in IBM Notes TLS AES GCM Nonce Generation (CVE-2016-0270)
Security Bulletin: Vulnerability in IBM Client Application Access TLS AES GCM Nonce Generation (CVE-2016-0270)
Unable to connect Java console to Domino server after applying JVM updater SR16FP20

Interim Fixes & JVM patches for 9.0.1.x versions of IBM Notes, Domino, iNotes & Notes Browser Plug-in
Interim Fixes & JVM patches for 8.5.3 Fix Pack 6 versions of IBM Notes, Domino & iNotes

Downloads des IBM Domino 9.0.1 FP5 IF2
Downloads des IBM Domino 8.5.3 FP6 IF12
Downloads des IBM Notes 9.0.1 FP5 IF3
Downloads des IBM Notes Browser Plug-in 9.0.1 FP5 IF2
Downloads des IBM Notes 64-bit 9.0.1 IF2
Downloads des IBM ICAA 1.0.0.1 IF2
Downloads des JVM Patch für 9.0.1.5 + IF (März 2016)
Downloads des JVM Patch für 8.5.3.6 + IF (März 2016)

Verwendung eines zentralen Repositories

11. März 2016 Posted by Bernd Hort

Letztens wurde ich gefragt, wie man ein zentrales Repository unter Lotus Notes verwenden kann. Lassen Sie es mich am Beispiel unseres assono Framework erklären.

Unser Framework besteht aus einer Vielzahl von Design-Elementen. Neben Masken, Ansichten, Agenten, Grafiken und Ähnlichem gibt es eine ganze Menge von LotusScript Bibliotheken. Diese werden alle in einer Notes Datenbank "assRepostory 2" verwaltet.

Mit Hilfe des Schablonen-Mechanismus werden jeglichen Änderungen und Erweiterungen in die Anwendungs-Schablonen, wie z.B. für unseren assono Password-Safe Pro, übertragen. Von dort werden sie in die produktive Anwendung übertragen.

Inheritance from a central repository

Lassen Sie mich Ihnen die Details näher bringen.


In unserer zentralen Repository-Datenbank "assRepository 2" ist die Option "Database file is a master template" aktiviert. Der Schablonen-Name darunter ist die wichtigste Information.

Über diesen Namen werden die Abhängigkeiten aufgelöst. Sie sollten also sicherstellen, dass der Name eindeutig ist.

Zentrales Repository - assRepository

Für jede Anwendung, die wir entwickeln, gibt es eine zugehörige Anwendungs-Schablone. In dieser Anwendungs-Schablone müssen zwei Optionen aktiviert sein. Da es sich um eine Schablone handlelt, muss selbstverständlich die Option "Database file is a master template" aktiviert sein.

Darüber hinaus haben wir auch die Option "Inherit design from master template" aktiviert. Underhalb dieser Option steht der Schablonen-Name unseres zentralen Repository "assRepository-2". Wenn der Design-Task nachts um 01:00 Uhr läuft, wird überprüft, ob es im Repository Aktualisierungen gab. Er überprüft auch, ob in der Anwendungs-Schablone Design-Elemente fehlen, die im Repository vorhanden sind.

Jedes Mal, wenn wir ein neues Feature entwickelt haben und alle Tests erfolgreich durchlaufen wurden, packen wir anschließend alle zugehörigen Design-Elemente in dieses Repository. Der Design-Task kümmert sich um die Verteilung in die Anwendungs-Schablonen.

Lassen Sie mich ewtas sehr klar betonen. Weil der Design-Task automatisch jede Nacht läuft, stellen wir absolut sicher, dass nur komplett entwickelte und erfolgreich getestete Features und Aktualisierungen in das Repository übertragen werden. Wir empfehlen ausdrücklich die Verwendung einer Versionsverwaltung.

Application template

Ein anderer wichtiger Punkt ist die Option "Prohibit design refresh or replace to modify" für jedes anwendungs-spezifische Design-Element. Diese Option wird automatisch aktiviert, wenn in der Anwednungs-Schablone ein neues Design-Element erstellt wird.

Allerdings sollte beim Kopieren von Design-Elemente besondere Vorsicht geboten sein. Lieber die Option zweimal überprüfen. Ist die Option nicht aktiviert, löscht der Design-Task in der Nacht das Design-Element. Hatte ich die Wichtigkeit von Versionsverwaltung erwähnt?

Prohibit design refresh or replace to modify

Die produktive Anwendung erbt direkt von der Anwendungs-Schablone.

Production application

Vielleicht werde ich das nächste Mal über die Verwendung von Git in diesem Szenario bloggen.

Happy coding!

IBM hat Fixes für Sicherheitslücken in IBM Java 6 veröffentlicht

15. Februar 2016 Posted by Arnd Koch

Lotus NotesLotus Domino
IBM hat neue Updats für IBM Java veröffentlicht, betroffen sind IBM Notes und Domino. Der Fix schließt einige Sicherheitslücken in IBM Java: CVE-2016-0494, CVE-2016-0483, CVE-2015-8472, CVE-2016-0475, CVE-2016-0466, CVE-2016-0402, CVE-2015-7575, CVE-2016-0448, CVE-2015-5041, CVE-2015-7981, CVE-2015-8540, CVE-2015-8126




Downloads sind über Fixcentral verfügbar:
http://www-933.ibm.com/support/fixcentral/

Artikel von IBM:
Domino Server: http://www-01.ibm.com/support/docview.wss?uid=swg21976262
Notes Client: https://www-304.ibm.com/support/docview.wss?uid=swg21976200

[DE] Zeit für IBM Verse und kognitive Technologien – Besonders IBM, aber auch Partner und Kunden müssen umdenken – Zwei unabhängige Kommentare

10. Februar 2016 Posted by StefanP.

Einige Zitate aus einem hervorragenden Beitrag zur IBM Connect von Tom Petrocelli auf cmswire:

… IBM announced and demonstrated what could be one of the most innovative collaboration and communication suites. The next generation collaboration suite will combine all of a knowledge worker’s and team’s collaboration tools and conversations, in one place.
… The integration with IBM Watson, the cognitive computing platforms, will offer big gains in productivity by automating the retrieval of information. ….
Even better, Watson is the foundation of a smart personal assistant. Unlike conventional personal assistants such as Cortana, Siri or Google Now, Watson analyzes content within communications to automate common processes. It can look at an email, for example, and extract an implicit task request.

Source: Time for IBM to Stage an Intervention? #IBMConnect

Tom Petrocelli ist mit der Einschätzung von IBM Verse und den Vorteilen des IBM Collaboration-Portfolios nict alleine. Rob Enderle zieht auf CIO.com einen Vergleich zwischen dem E-Mail-Krieg zwischen Microsoft Outlook und Lotus Notes. IBM Verse ist – nicht nur seiner Ansicht nach – der deutlich überlegene E-Mail-Klient:

Well IBM came back this year with a vengeance with a product called Verse and an alliance with Apple that is actually changing how IBM approaches this market. Verse is user-focused, it changes the process of last-in-first-out email management to one based on importance to the user. In addition, it layers on cognitive computing to both automate much of the process and assure that the user doesn’t make career ending or project limiting mistakes. With a full implementation its goal is to have a product that almost writes the email itself and helps the author ensure that not only the spelling and grammar are correct, but the tone of the email is appropriate.
Future versions should be able to answer questions automatically that come in via email, instant messaging, social networks or text, freeing up the user to focus on those messages that require a more dedicated response. …

Source: Can IBM redefine the future of email? | CIO

Welche eine Einschätzung, die dann schreibt Enderle allerdings IBM ins Stammbuch:

IBM Verse is arguably the best email client you’ve never heard of and this points to the product’s Achilles’ heel. You see one of the problems with a user- focused, rather than an IT-focused, approach is that users have to get excited about the project. Now when Louis Gerstner executed the IBM turnaround, one of the cornerstones of his effort was a marketing organization staffed by the best people he could find, something he evidently learned from turning around Nabisco. He, unlike most of the folks running tech companies, recognized that perception leads to reality and that folks would need to see IBM as different first. The organization would have to create a marketing program aimed at users designed to get them excited about the offering and drive it into their organizations. …
With Verse, IBM has a powerful tool to retake the email market, but without an equally powerful marketing campaign, it can’t rise to its potential.

Source: Can IBM redefine the future of email? | CIO

Nach dem Versuch mit IBM Verse Basic muss ein neuer Anlauf her. Vielleicht – ich hoffe es – bringt die neue General Managerin für die IBM Collaborations-Lösungen, Inhi Cho Su, neuen Wind in die Vermarktung?

Bemerkenswert sind auch die Ausführungen von Tom Petrocelli gegen Ende des Artikels zum Verhalten vieler Kunden und auch Partner. IBM ist weiter Notes verpflichtet und bekräftigt dies auch immer wieder. Warum also umsteigen, obwohl die neue Technologie die oben beschriebenen, entscheidenden Vorteile bietet:

Many admit that IBM Verse, built using the new IBM design thinking methodology, is superior. They just aren’t ready to move forward with migrating to the new software when the old software works fine. …
It encourages the conservative impulse in IT professionals to not “fix something that ain’t broke.”  …
The problem with this attitude is that email is broken and IBM is offering a fix, while at the same time giving them cover to do nothing. And doing nothing is doing an active disservice to end-users. …
Unfortunately, it is creating innovative software for an ultraconservative ecosystem and customer base. Ultimately, the ecosystem hurt IBM’s customers. Their customers are, by insisting on keeping their communication platform the same, hurting themselves as well.

Source: Time for IBM to Stage an Intervention? #IBMConnect

Ist die Kundenbasis wirklich so konservativ? Was ist mit all den Kunden, die IBM Connections einsetzen und den Nutzen der nächsten Generation von Collaboration Software sehen? IBM Verse, IBM Connections, Project Toscana mit kräftiger Einspritzung kognitiver Technologien und unter Investitionsschutz des Domino-Backends müssten doch eigentlich Grund genug sein, den nächsten, dringend notwendigen Schritt aus dem E-Mail Gefängnis in die Zukunft zu gehen. Oder hält vor allem die Diskussion um Cloud und On Premises den Zug auf? Was meint Ihr?


Einsortiert unter:Deutsch Tagged: CognitiveEra, Collaboration, featured, IBM Connect, IBM Connections, IBM Notes

Firefox 43 unterstützt das Notes Browser Plug-in (noch?) nicht

11. Januar 2016 Posted by Manuel Nientit

Passend zu meinem Blogeintrag vom 01.12.2015 hat IBM letzte Woche einen Alert veröffentlicht, der erneut zeigt, wie wackelig eine Browser-Strategie sein kann. Seit der Version 43 deaktiviert Firefox alle Addons, die nicht von Mozilla signiert wurden bzw. freigegeben wurden. Da dies offenbar entweder für das Notes Browser Plug-in nicht möglich oder einfach nicht geschehen ist, kann dieses im Moment nicht mit Firefox genutzt werden.

Meiner Einschätzung nach dürfte dies vergleichsweise einfach zu beheben sein, zumal Organisationen, die unternehmenskritische Webanwendungen haben, sicher auch ein Releasemanagement für Ihre Browser betreiben, jedoch macht das erneut darauf aufmerksam, dass eine Browser-Strategie im Allgemeinen und eine Notes-Browser-Strategie im Speziellen nicht ohne Risiken ist.

Zu diesem Schluss kam angesichts solcher Meldungen auch einer unserer Kunden nach Prüfung des Notes Browser Plug-ins, der jetzt bei einem somit gestärkten Notes-Client verbleibt.

Quellen:
Blogeintrag vom 01.12.2015
Alert von IBM

Interims Fix 11 für IBM Domino 8.5.3 Fix Pack 6, sowie Interims Fix 7 für IBM Notes 8.5.3 Fix Pack 6 erschienen

6. Januar 2016 Posted by Christoph Salka

IBM NotesIBM Domino
Seit Montag steht das Interims Fix 11 für den Domino-Server 8.5.3 (Fixpack 6) bei IBM zum Download zur Verfügung. Das Pendant für den Notes-Client ist bereits seit dem 16. Dezember verfügbar.
Beide Interims Fixes beheben eine kritische Sicherheitslücke, welche Ende September letzten Jahres in der CVE Datenbank von mitgre.org eingetragen wurde. Aufmerksam wurde man auf das Prinzip dieser Sicherheitslücke, durch eine Präsentation von Gabriel Lawrence und Chris Frohoff.

Konkret ist von CVE-2015-7450 die Rede, eine Sicherheitslücke, welche dem Angreifer ermöglicht beliebige Befehle auszuführen.
Das Problem hierbei liegt hierbei nicht direkt in der Bibliothek Apache Commons Collection, wie es häufig behaupted wird, sondern allgemein in "..Anwendungen, welche die Java-Deserialisierung auf unsichere Art und Weise benutzen" (Benedikt Ritter).
Im Blog von Benedikt Ritter finden Sie mehr Informationen zur Sicherheitslücke.
Die Apache Software Foundation hat zu dem Thema bereits ein Statement abgegeben.




Quellen:
http://www-01.ibm.com/support/docview.wss?uid=swg21971751
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-7450
http://www-01.ibm.com/support/docview.wss?uid=swg21663874
http://www-933.ibm.com/support/fixcentral/
https://blog.codecentric.de/2015/11/kommentar-zur-sogenannten-sicherheitsluecke-in-apache-commons-collections/
https://blogs.apache.org/foundation/entry/apache_commons_statement_to_widespread
http://frohoff.github.io/appseccali-marshalling-pickles/
Download Interims Fix 11 für IBM Domino 8.5.3 Fix Pack 6
Download Interims Fix 7 für IBM Notes 8.5.3 Fix Pack 6

Browser stellen Support für Java Plug-ins ein – Notes-Webanwendungen gefährdet

1. Dezember 2015 Posted by Manuel Nientit

Eine kürzlich veröffentlichte Technote von IBM, die unter der Nummer "LO86718" firmiert, macht darauf aufmerksam, dass Browser-Hersteller ihren Java-Support zurück fahren.
Google's Chrome hat bereits im September die Unterstützung für NPAPI-Plugins komplett eingestellt.
Mozilla hat gleiches im Firefox für Ende 2016 angekündigt.
Für Apple's Safari konnte ich kein Statement finden, aber es ist kein Geheimnis, dass sich Apple mit Plugins generell eher schwer tut - die Entscheidung, Flash nicht zu unterstützen, hat bekanntermaßen hohe Wellen geschlagen.
Microsoft's neuer Edge-Browser unterstützt die NPAPI-Alternative ActiveX nicht mehr.

Diese Ankündigung betrifft zwei Felder:
Klassische Notes-Webanwendungen benutzen NPAPI-Plugins für die Darstellung der Aktionleiste, der Outline und des Rich-Text-Editors, so dass diese mit dem Wegfall der Unterstützung nicht mehr funktionieren.
Anwendungen die von uns explizit webfähig entwickelt wurden, sind nicht betroffen. Aber jede Notes-Anwendung, die ohne weitere oder nur geringfügige Anpassungen auf einem Domino-Webserver geöffnet wird, benutzt diese Plugins zu Darstellung der besagten Elemente. Neben Anwendungen anderer Anbieter sind eventuell auch Anwendungen von IBM Standardschablonen betroffen.

Das Notes Browser Plug-in/ICAA beruht zu nicht unerheblichen Teilen auf der NPAPI, wodurch es in seiner aktuellen Version komplett hinfällig wird.

IBM hat das Problem zwar erkannt, aber noch keinen Plan verlautbaren lassen, wie und wann sie es zu lösen gedenken.

Der geneigte Leser mag jetzt für sich entscheiden, wie er die folgende Spekulation meinerseits bewertet:
Für ICAA bedeutet diese Information, dass es wohl von Grund auf neu entwickelt werden müsste. Da ICAA von IBM ohnehin nur als Lückenfüller bzw. Übergangslösung zwischen einer Fat-Client-Strategie und einer Browserstrategie gedacht war, fehlt mir die Phantasie für die Vorstellung, dass IBM nochmal von vorn beginnt. Auf der anderen Seite, ist das Thema schon lange genug bekannt. Wäre eine Entscheidung gefallen, hätte sie schon kommuniziert werden können. Wiederum verstreicht wertvolle Zeit während wohl immer noch darüber "nachgedacht" wird(?).
Im Verhältnis zu ICAA ist das Problem der Java Plug-ins für Notes-Web aus IBM Sicht ein kleines. Aber hier setzt IBM schon seit längerem auf XPages und andere Technologien. Das zusammen mit der Vermutung, dass die Plugins in neueren Entwicklungen vermutlich (hoffentlich?) nicht mehr eingesetzt werden, könnte dazu führen, dass IBM die Plug-ins einfach ersatzlos sterben lässt.

Unabhängig von Ihrer Bewertung empfehlen wir, Ihre Strategie bzw. Ihre Anwendungen diesbezüglich auf den Prüfstand zu stellen, um sich von der Entwicklung zumindest nicht überraschen zu lassen.
Gerne unterstützen wir Sie ergebnisoffen bei der Evaluation und/oder ggf. bei Neuentwicklungen.

Quellen:
Technote zum Thema - leider nur mit IBM-ID zu öffnen
Google Support zur Einstellung der NPAPI Unterstützung
Mozilla zur Einstellung der NPAPI Unterstützung
Microsoft zur Einstellung von ActiveX
Vorstellung des Notes Browser Plug-ins auf der Connect 2013

AdminCamp 2015: Weil sicher sicher sicher ist – Sicherheit in IBM Domino, Edition 2015

22. September 2015 Posted by Thomas Bahn

AdminCamp
Heute gab es bei meiner Session außergewöhnlich viele Fragen und Antworten - auch von anderen Teilnehmern. Ich finde es einfach großartig, wie viel Know-How bei den Teilnehmern vorhanden ist und wie wir immer wieder voneinander lernen können.


Hier die Präsentation zu meinem heutigen Vortrag in Track 3, Session 4: Weil sicher sicher sicher ist - Sicherheit in IBM Domino, Edition 2015:

Notes-Startbild (Splash Screen) anpassen

7. September 2015 Posted by Thomas Bahn

IBM Notes
Gleich vorab: Natürlich ist es nur eine "Spielerei", aber ich mag es, wenn etwas "nach uns" aussieht - Corporate Identity....

Und was die (urheber)rechtliche Situation angeht: IBM selbst hat diesen Weg in einer Technote veröffentlicht, sollte also kein Thema damit haben, wenn man es anwendet.
Worum geht es überhaupt? Dazu erst mal ein Bild:

A picture named M2

So sieht mein Notes-Client aus, wenn er startet.

Um das Startbild anzupassen, muss man sich erst das Originalbild besorgen, es verändern, es so ablegen, dass die Notes-Clients darauf zugreifen können und schließlich in der notes.ini der Clients einstellen, dass das veränderte Bild genutzt werden soll.

Und nun die Schritte im Detail

Originalbild besorgen
Es befindet sich in der Datei C:Program FilesIBMNotesframeworksharedeclipsepluginscom.ibm.notes.branding_9.0.1.20131022-0932.jar (Programmverzeichnis und Versionsnummer können natürlich abweichen). Die JAR-Datei kann mit jedem Programm ausgepackt werden, das ZIP-Archive kennt, notfalls eine Kopie machen und in com.ibm.notes.branding_9.0.1.20131022-0932.zip umbenennen. Direkt im obersten Verzeichnis befindet sich dann die Bilddatei "splash.bmp". Es ist ein Windows Bitmap, unkomprimiert mit 650 x 503 Pixeln und 24bit -RGB-Farben.

Bild verändern
Mit fast jedem Bildverarbeitungsprogramm kann man es öffnen, nach eigenen Wünschen anpassen und speichern bzw. exportieren. Wichtig dabei ist, dass das Format (unkomprimiertes Windows Bitmap) erhalten bleibt. Ich habe das mit einem Programm es nicht geschafft und musste es in einem anderen noch einmal speichern, um wirklich das gleiche Format zu bekommen.

Bilddatei ablegen
Hier sind Desktop-Virtualisierer wie Citrix klar im Vorteil. Ansonsten gibt es viele Lösungen, um Dateien für Benutzer bereit zu stellen. Wenn ich die Wahl hätte, würde ich es aber immer lokal ablegen...

notes.ini anpassen
Bei geschlossenem Notes-Client die notes.ini um zwei Zeilen ergänzen:
SESPlashPath={path of the image}
HasNotesOverlay=1

Und beim nächsten Öffnen sollte einen dann das neue Startbild begrüßen.

Wie gesagt, hatte ich temporär Probleme, weil das Format der Bilddatei nicht hundertprozentig stimmte. Ich wünschte mir, dass GIF oder besser noch PNG in Zukunft auch unterstützt würden (mit Transparenz!).

Quelle:
How can I change the splash screen image?

Interims Fix 1 für IBM Notes 9.0.1 Fix Pack 4 für Mac OS erschienen

11. August 2015 Posted by Thomas Bahn

IBM Notes
Eine einzelne, aber wichtige Korrektur - nur für Macs.

In der Liste steht dazu nur "Account authentication fails in Notes Mac 9.01FP4" (SPR NPEI9Y85BZ).
Mehr Details erfährt man bei Mikkel Heisterberg in seinem Blog
lekkimworld.com:
IBM Notes IBM Connections plugins cannot connect after upgrade to v. 9.0.1FP4 on Mac
Eclipse target platform invalidated by IBM Notes 9.0.1FP4 on Mac

Details:
Interim Fixes & JVM patches for 9.0.1.x versions of IBM Notes, Domino, iNotes & Notes Browser Plug-in
Download des Notes 9.0.1 FP4 IF1 für Macs

IBM Notes und Windows 10

31. Juli 2015 Posted by Bernd Hort

Notes_90x90.png

Laut dem IBM Collaboration Solutions Support blog bereitet die IBM gerade eine offizielle Technote vor mit den folgenden Aussagen

  • Der Notes-Client unterstützt Windows 10 ab dem Release 9.0.1 Fix Pack 4
  • iNotes und das Notes Browser Plug-in wird Windows 10 ab dem kommenden Release 9.0.1 Fix Pack 5 unterstützen

About Windows 10 support for Notes, iNotes & Notes Browser Plug-in

Wie immer werden wir Sie auf dem Laufenden halten.