Release Notes
1 Administration
1.1 Aktualisierung von integrierter Fremdsoftware
Mit dem Release 2023.11 sind folgende intern verwendete Software aktualisiert worden.
- Eclipse Jetty (im Modul
fs-jetty.fsm/ „FirstSpirit Jetty Service“ enthalten)
Aktualisierung auf Version 12.0.1
Der Einsatz von Eclipse Jetty für Produktivzwecke wird weiterhin nicht empfohlen! - JxBrowser (Chrome-Browser-Engine zur Darstellung der integrierten Vorschau im FirstSpirit SiteArchitect)
Aktualisierung auf Version 7.35.1 (Chromium 117.0.5938.62) --> Sicherheitsaktualisierung wegen CVE-2023-4863
1.2 Kritische Sicherheitslücke: "Heap Buffer Overflow" in WebP - JxBrowser Update
Aufgrund von CVE-2023-4863 wurde der integrierte JxBrowser auf die Version 7.35.1 (Chromium 117.0.5938.62) aktualisiert. Dieser wird für die integrierte Vorschau im SiteArchitect verwendet.
Ein „Heap Buffer Overflow“ in WebP ermöglicht es einem Angreifer, Speicher außerhalb der festgelegten Grenzen zu schreiben und so möglicherweise bösartigen Code einzuschleusen. Ein manipuliertes WebP-Bild kann daher zu einer Code-Injection führen.
FirstSpirit-Versionen ab 2019.11 sind betroffen.
Wie kann die Lücke ausgenutzt werden?
- Ein Redakteur fügt ein manipuliertes WebP-Bild einem Projekt hinzu.
Was muss man tun?
- (Server) Update auf 5.2.230817 (Non-Jakarta) oder 5.2.231106 (Jakarta)
- (Client) Aktualisieren der lokalen Browser
Mitigation ohne FS Update
- (Server) Hochladen von WebP verhindern (Einstellen passender Restriktionen im Projekt) oder
- (Server) WebP als Medientyp „file“ konfigurieren
- (Client) Deaktivieren der integrierten Vorschau im SA (JxBrowser)
- (Client) Aktualisieren der lokalen Browser
2 Externe Synchronisierung / Content Transport
Content Transport: Transport von Feature-Modell
Mit dem aktuellen Release wird der Transport des Feature-Modells unterstützt.
Ein Feature-Modell enthält Informationen darüber, welche FirstSpirit-Store-Knoten und Entities zum Inhalt des Feature-Pakets gehören. Gespeichert sind diese Informationen in der Datei feature.xml, welche in der ZIP-Feature-Datei enthalten ist.
Das Feature-Modell kann nun auch im Ziel-Projekt installiert werden.
- per FirstSpirit-API: Methode
installFeatureaus dem InterfaceFeatureInstallAgent - per „fs-cli“ (FSDevTools ab der Version 4.5.0): Kommando
feature installmit dem Parameter--include-feature-model
Zu beachten ist, dass das Feature-Modell genau dann installiert werden kann, wenn alle FirstSpirit-Store-Knoten aus feature.xml nach der Installation des Features im Ziel-Projekt gefunden werden können. Wenn mindestens ein Objekt aus feature.xml nicht gefunden werden kann, wird die Feature-Modell-Installation mit einer Exception fehlschlagen.
3 FirstSpirit Content Experience Tools (CXT)
Aktuelle Modul-Versionen
Folgende Modul-Versionen für FirstSpirit Content Experience Tools werden von FirstSpirit 2023.11 unterstützt.
| Modul- / Dateiname | Versionsnummer |
FirstSpirit CXT Plattformplatform-[version].fsm | 5.0.2 |
FirstSpirit CXT DAP Bridgedataservice-[version].fsm | 1.44.15 |
FirstSpirit CXT FragmentCreatorfragment-creator-[version].fsm | 5.0.1 |
FirstSpirit Fragment DAPfragmentdap-[version].fsm | 1.40.23 |
FirstSpirit Media DAPmediadap-[version].fsm | 1.31.14 |
FirstSpirit PageRef DAPpageref-[version].fsm | 1.9.14 |
FirstSpirit Markdown Editormarkdown-editor-[version].fsm | 1.29.13 |
FirstSpirit Tagging Editortagging-editor-[version].fsm | 1.29.13 |
FirstSpirit CXT FragmentCreator - CaaS Integrationcaas-integration-[version].fsm | 1.31.13 |
4 Modul-Entwicklung, Skripte, API
Umstellung des FirstSpirit Bytecode-Levels von Java 11 auf Java 17
Die von Crownpeak bereitgestellten Java-Abhängigkeiten wie etwa das fs-isolated-runtime.jar benötigen jetzt während des Compile-Vorgangs mindestens Java 17.
Übersicht
| ID | Beschreibung | Kategorien |
|---|---|---|
| CORE-5663 | Die Zeitangaben für laufende Wartungsarbeiten werden jetzt in der lokalen Zeitzone des Benutzers ausgegeben. |
Server-Administrator |
| CORE-14898 | Das Einbinden der Web-Komponente „FS INTEGRATION“ aus dem „FirstSpirit Dynamic Database Access“ Modul ( |
ContentCreator, Module, Server-Administrator |
| CORE-14953 | Umstellung des FirstSpirit Bytecode-Levels von Java 11 auf Java 17 |
Java, Modul-Entwicklung |
| CORE-15332 | Prüfungen auf deployte Web-Applikationen, etwa im ServerManager, führen jetzt zu weniger Logging im FirstSpirit-Server-Log. |
Server-Administrator |
| CORE-15376 | Bei der Konfiguration von Archivierungsaufträgen wurde die Option „Versionshistorie komplett erhalten (keine Archivierung)“ entfernt. |
ServerManager |
| CORE-15475 | Mit dem aktuellen Release wird der Transport des Feature-Modells unterstützt. |
Content Transport, FSDevTools, FirstSpirit-API |
| CORE-15523 | In seltenen Fällen wurde bei der Generierung von FS_CATALOG-Komponenten als Sprachfallback nicht korrekt die Mastersprache genommen. Dieser Fehler wurde behoben. |
Eingabekomponenten, Generierung |
| CORE-15589 | Eine mögliche fehlerhafte Ausgabe des Benutzers eines Auftrags im Audit-Logging wurde behoben. |
Server-Administrator |
| CORE-15594 | Ein Fehler in der Archivierung wurde behoben, der dazu führen konnte, dass die initiale Repository-Revision archiviert wurde. |
Archivierung, FirstSpirit-Administrator |
| CORE-15626 | Es wurde ein Anzeigeproblem im „Auftrag Bearbeiten“-Dialog behoben, das beim Hinzufügen oder Löschen von Aktionen auftreten konnte. |
Server-Administrator, ServerManager |
| CORE-15630 | Verbessertes Verhalten wenn die Übertragung auf dem Netz blockiert oder abgebrochen ist. |
ContentCreator, ServerManager, SiteArchitect |
| CORE-15637 | Ein Problem mit der Archivierung wurde gefixt, dass zu einer Vielzahl von Fehlermeldungen im Archivierungs-Log führen konnte (z. B. |
Archivierung |
| CORE-15654 | Das Aktualisieren der FirstSpirit-Webanwendungen |
Server-Administrator, ServerManager |
| CORE-15672 | Aktualisierung von integrierter Fremdsoftware |
Integrierte Software |
| CORE-15689 | Es wurde eine Schwachstelle in der WebP-Library |
Sicherheit, SiteArchitect, Vorschau |
| CORE-15700 | FirstSpirit Content Experience Tools: Aktuelle Modul-Versionen |
FirstSpirit Content Experience Tools (CXT) |
| CXT-2999 | Die Anzeige und Nutzung von Vorgabe- und Rückgriffs-Werten im ContentCreator wurde verbessert. Die vorhandenen Einschränkungen sind aber weiterhin gültig (siehe Vorlagenentwicklung / ContentCreator / Einschränkungen (→Online Dokumentation FirstSpirit)). |
ContentCreator |
| CXT-3009 | Innerhalb von Formularen gab es für die FS_BUTTON Eingabekomponente Darstellungsprobleme. |
ContentCreator |
| CXT-3027 | Bei Fehlkonfiguration konnte es dazu kommen, dass nicht-sichtbare SEO-URLs des Elements zurückgesetzt wurden. |
ContentCreator |
Deprecations
| Funktion | Abgekündigt mit | Entfällt / Entfallen mit |
|---|---|---|
| Eingabekomponente CMS_INPUT_CONTENTAREALIST | 5.2R3 | |
| Eingabekomponente CMS_INPUT_CONTENTLIST | 5.2R3 | |
| Eingabekomponente CMS_INPUT_FILE | 5.2R3 | |
| Eingabekomponente CMS_INPUT_LINKLIST | 5.2R3 | |
| Eingabekomponente CMS_INPUT_OBJECTCHOOSER | 5.2R3 | |
| Eingabekomponente CMS_INPUT_PAGEREF | 5.2R3 | |
| Eingabekomponente CMS_INPUT_PICTURE | 5.2R3 | |
| Eingabekomponente CMS_INPUT_TABLIST | 5.2R3 | |
| FirstSpirit Access-API: de.espirit.firstspirit.agency.GroupsAgent | 5.2R15 | |
| FirstSpirit Access-API: delete (de.espirit.firstspirit.access.AccessUtil) | 5.2R18 | |
| FirstSpirit Access-API: release (de.espirit.firstspirit.access.AccessUtil) | 2018-06 | |
| FirstSpirit Access-API: getLastLoginAsDate (de.espirit.firstspirit.agency.UserStatisticsAgent) | 2018-07 | |
| FirstSpirit Access-API: remainingDurationOfCurrentStageInMillis (de.espirit.firstspirit.server.MaintenanceModeInfo) | 2018-07 | 2025-13 |
| FirstSpirit Access-API: getStartingTimeOfStageAsDate (de.espirit.firstspirit.server.MaintenanceModeInfo) | 2018-07 | 2025-13 |
| FirstSpirit Access-API: getSelectedWebserverConfiguration (de.espirit.firstspirit.access.serverConfiguration) | 2018-10 | 2025-13 |
| FirstSpirit Access-API: setSelectedWebserverConfiguration (de.espirit.firstspirit.access.serverConfiguration) | 2018-10 | 2025-13 |
| FirstSpirit Access-API: getSelectedWebServer (de.espirit.firstspirit.access.project.Project) | 2018-10 | 2025-13 |
| FirstSpirit Access-API: setSelectedWebServer (de.espirit.firstspirit.access.project.Project) | 2018-10 | 2025-13 |
| FirstSpirit Access-API: getLostAndFoundStoreNodes(); (de.espirit.firstspirit.feature.FeatureInstallResult) | 2018-10 | |
| FirstSpirit Access-API: getDeletedStoreNodes(); (de.espirit.firstspirit.feature.FeatureInstallResult) | 2018-10 | |
| FirstSpirit Access-API: de.espirit.firstspirit.access.store.Previewable | 2019-01 | |
| WebSphere Application Server Support für FirstSpirit | 2019-05 | |
| Datenbank-Layer Oracle Database 11g/12c | 2020-12 | 2025-05 |
| FirstSpirit Access-API: redirectTemplateLogToDefaultLog() (Interface RenderingAgent.Renderer) | 2021-05 | |
| Support für Log4j 1 | 2022-05 | 2024-06 |