Release Notes FirstSpirit™ 2023.11

Release Notes

FirstSpirit™ 2023.11

1 Administration

1.1 Aktualisierung von integrierter Fremdsoftware

Mit dem Release 2023.11 sind folgende intern verwendete Software aktualisiert worden.

  • Eclipse Jetty (im Modul fs-jetty.fsm / „FirstSpirit Jetty Service“ enthalten)
    Aktualisierung auf Version 12.0.1
    Der Einsatz von Eclipse Jetty für Produktivzwecke wird weiterhin nicht empfohlen!
  • JxBrowser (Chrome-Browser-Engine zur Darstellung der integrierten Vorschau im FirstSpirit SiteArchitect)
    Aktualisierung auf Version 7.35.1 (Chromium 117.0.5938.62) --> Sicherheitsaktualisierung wegen CVE-2023-4863

1.2 Kritische Sicherheitslücke: "Heap Buffer Overflow" in WebP - JxBrowser Update

Aufgrund von CVE-2023-4863 wurde der integrierte JxBrowser auf die Version 7.35.1 (Chromium 117.0.5938.62) aktualisiert. Dieser wird für die integrierte Vorschau im SiteArchitect verwendet.

Ein „Heap Buffer Overflow“ in WebP ermöglicht es einem Angreifer, Speicher außerhalb der festgelegten Grenzen zu schreiben und so möglicherweise bösartigen Code einzuschleusen. Ein manipuliertes WebP-Bild kann daher zu einer Code-Injection führen.

FirstSpirit-Versionen ab 2019.11 sind betroffen.

Wie kann die Lücke ausgenutzt werden?

  • Ein Redakteur fügt ein manipuliertes WebP-Bild einem Projekt hinzu.

Was muss man tun?

  • (Server) Update auf 5.2.230817 (Non-Jakarta) oder 5.2.231106 (Jakarta)
  • (Client) Aktualisieren der lokalen Browser

Mitigation ohne FS Update

  • (Server) Hochladen von WebP verhindern (Einstellen passender Restriktionen im Projekt) oder
  • (Server) WebP als Medientyp „file“ konfigurieren
  • (Client) Deaktivieren der integrierten Vorschau im SA (JxBrowser)
  • (Client) Aktualisieren der lokalen Browser

2 Externe Synchronisierung / Content Transport

Content Transport: Transport von Feature-Modell

Mit dem aktuellen Release wird der Transport des Feature-Modells unterstützt.

Ein Feature-Modell enthält Informationen darüber, welche FirstSpirit-Store-Knoten und Entities zum Inhalt des Feature-Pakets gehören. Gespeichert sind diese Informationen in der Datei feature.xml, welche in der ZIP-Feature-Datei enthalten ist.

Das Feature-Modell kann nun auch im Ziel-Projekt installiert werden.

  • per FirstSpirit-API: Methode installFeature aus dem Interface FeatureInstallAgent
  • per „fs-cli“ (FSDevTools ab der Version 4.5.0): Kommando feature install mit dem Parameter --include-feature-model

Zu beachten ist, dass das Feature-Modell genau dann installiert werden kann, wenn alle FirstSpirit-Store-Knoten aus feature.xml nach der Installation des Features im Ziel-Projekt gefunden werden können. Wenn mindestens ein Objekt aus feature.xml nicht gefunden werden kann, wird die Feature-Modell-Installation mit einer Exception fehlschlagen.

Die Content2-Quelle muss beim Transport von Datensätzen explizit mit transportiert werden.

3 FirstSpirit Content Experience Tools (CXT)

Aktuelle Modul-Versionen

Folgende Modul-Versionen für FirstSpirit Content Experience Tools werden von FirstSpirit 2023.11 unterstützt.

Modul- / DateinameVersionsnummer
FirstSpirit CXT Plattform
platform-[version].fsm
5.0.2
FirstSpirit CXT DAP Bridge
dataservice-[version].fsm
1.44.15
FirstSpirit CXT FragmentCreator
fragment-creator-[version].fsm
5.0.1
FirstSpirit Fragment DAP
fragmentdap-[version].fsm
1.40.23
FirstSpirit Media DAP
mediadap-[version].fsm
1.31.14
FirstSpirit PageRef DAP
pageref-[version].fsm
1.9.14
FirstSpirit Markdown Editor
markdown-editor-[version].fsm
1.29.13
FirstSpirit Tagging Editor
tagging-editor-[version].fsm
1.29.13
FirstSpirit CXT FragmentCreator - CaaS Integration
caas-integration-[version].fsm
1.31.13

4 Modul-Entwicklung, Skripte, API

Umstellung des FirstSpirit Bytecode-Levels von Java 11 auf Java 17

Die von Crownpeak bereitgestellten Java-Abhängigkeiten wie etwa das fs-isolated-runtime.jar benötigen jetzt während des Compile-Vorgangs mindestens Java 17.

Übersicht

ID Beschreibung Kategorien
CORE-5663

Die Zeitangaben für laufende Wartungsarbeiten werden jetzt in der lokalen Zeitzone des Benutzers ausgegeben.

Server-Administrator
CORE-14898

Das Einbinden der Web-Komponente „FS INTEGRATION“ aus dem „FirstSpirit Dynamic Database Access“ Modul (fs-integration.fsm) im ContentCreator führte zu einer Exception.

ContentCreator, Module, Server-Administrator
CORE-14953

Umstellung des FirstSpirit Bytecode-Levels von Java 11 auf Java 17

Weitere Informationen können dem Kapitel „Modul-Entwicklung, Skripte, API: Umstellung des FirstSpirit Bytecode-Levels von Java 11 auf Java 17“ entnommen werden.

Java, Modul-Entwicklung
CORE-15332

Prüfungen auf deployte Web-Applikationen, etwa im ServerManager, führen jetzt zu weniger Logging im FirstSpirit-Server-Log.

Server-Administrator
CORE-15376

Bei der Konfiguration von Archivierungsaufträgen wurde die Option „Versionshistorie komplett erhalten (keine Archivierung)“ entfernt.

ServerManager
CORE-15475

Mit dem aktuellen Release wird der Transport des Feature-Modells unterstützt.

Weitere Informationen können dem Kapitel „Externe Synchronisierung / Content Transport: Content Transport: Transport von Feature-Modell“ entnommen werden.

Content Transport, FSDevTools, FirstSpirit-API
CORE-15523

In seltenen Fällen wurde bei der Generierung von FS_CATALOG-Komponenten als Sprachfallback nicht korrekt die Mastersprache genommen. Dieser Fehler wurde behoben.

Eingabekomponenten, Generierung
CORE-15589

Eine mögliche fehlerhafte Ausgabe des Benutzers eines Auftrags im Audit-Logging wurde behoben.

Server-Administrator
CORE-15594

Ein Fehler in der Archivierung wurde behoben, der dazu führen konnte, dass die initiale Repository-Revision archiviert wurde.

Archivierung, FirstSpirit-Administrator
CORE-15626

Es wurde ein Anzeigeproblem im „Auftrag Bearbeiten“-Dialog behoben, das beim Hinzufügen oder Löschen von Aktionen auftreten konnte.

Server-Administrator, ServerManager
CORE-15630

Verbessertes Verhalten wenn die Übertragung auf dem Netz blockiert oder abgebrochen ist.

ContentCreator, ServerManager, SiteArchitect
CORE-15637

Ein Problem mit der Archivierung wurde gefixt, dass zu einer Vielzahl von Fehlermeldungen im Archivierungs-Log führen konnte (z. B. Ambiguous store type for id XY).

Archivierung
CORE-15654

Das Aktualisieren der FirstSpirit-Webanwendungen fs5root (Startseite) im ServerManager führt jetzt nicht mehr dazu, dass dieser während des Vorgangs beendet werden muss. Stattdessen wird die Verbindung in den meisten Fällen automatisch neu aufgebaut.

Server-Administrator, ServerManager
CORE-15672

Aktualisierung von integrierter Fremdsoftware

Weitere Informationen können dem Kapitel „Administration: Aktualisierung von integrierter Fremdsoftware“ entnommen werden.

Integrierte Software
CORE-15689

Es wurde eine Schwachstelle in der WebP-Library libwebp entdeckt (CVE-2023-4863). Die Sicherheitslücke wird als kritisch eingestuft. Crownpeak empfiehlt daher eine zeitnahe Aktualisierung auf eine abgesicherte FirstSpirit-Version (aktueller Build von 2023.8 oder 2023.11). Aufgrund von CVE-2023-4863 wurde der von FirstSpirit benutzte JxBrowser auf die Version 7.35.1 (Chromium 117.0.5938.62) aktualisiert.

Weitere Informationen können dem Kapitel „Administration: Kritische Sicherheitslücke: "Heap Buffer Overflow" in WebP - JxBrowser Update“ entnommen werden.

Sicherheit, SiteArchitect, Vorschau
CORE-15700

FirstSpirit Content Experience Tools: Aktuelle Modul-Versionen

Weitere Informationen können dem Kapitel „FirstSpirit Content Experience Tools (CXT): Aktuelle Modul-Versionen“ entnommen werden.

FirstSpirit Content Experience Tools (CXT)
CXT-2999

Die Anzeige und Nutzung von Vorgabe- und Rückgriffs-Werten im ContentCreator wurde verbessert. Die vorhandenen Einschränkungen sind aber weiterhin gültig (siehe Vorlagenentwicklung / ContentCreator / Einschränkungen (→Online Dokumentation FirstSpirit)).

ContentCreator
CXT-3009

Innerhalb von Formularen gab es für die FS_BUTTON Eingabekomponente Darstellungsprobleme.

ContentCreator
CXT-3027

Bei Fehlkonfiguration konnte es dazu kommen, dass nicht-sichtbare SEO-URLs des Elements zurückgesetzt wurden.

ContentCreator

Deprecations

Funktion Abgekündigt mit Entfällt / Entfallen mit
Eingabekomponente CMS_INPUT_CONTENTAREALIST 5.2R3
Eingabekomponente CMS_INPUT_CONTENTLIST 5.2R3
Eingabekomponente CMS_INPUT_FILE 5.2R3
Eingabekomponente CMS_INPUT_LINKLIST 5.2R3
Eingabekomponente CMS_INPUT_OBJECTCHOOSER 5.2R3
Eingabekomponente CMS_INPUT_PAGEREF 5.2R3
Eingabekomponente CMS_INPUT_PICTURE 5.2R3
Eingabekomponente CMS_INPUT_TABLIST 5.2R3
FirstSpirit Access-API: de.espirit.firstspirit.agency.GroupsAgent 5.2R15
FirstSpirit Access-API: delete (de.espirit.firstspirit.access.AccessUtil) 5.2R18
FirstSpirit Access-API: release (de.espirit.firstspirit.access.AccessUtil) 2018-06
FirstSpirit Access-API: getLastLoginAsDate (de.espirit.firstspirit.agency.UserStatisticsAgent) 2018-07
FirstSpirit Access-API: remainingDurationOfCurrentStageInMillis (de.espirit.firstspirit.server.MaintenanceModeInfo) 2018-07 2025-13
FirstSpirit Access-API: getStartingTimeOfStageAsDate (de.espirit.firstspirit.server.MaintenanceModeInfo) 2018-07 2025-13
FirstSpirit Access-API: getSelectedWebserverConfiguration (de.espirit.firstspirit.access.serverConfiguration) 2018-10 2025-13
FirstSpirit Access-API: setSelectedWebserverConfiguration (de.espirit.firstspirit.access.serverConfiguration) 2018-10 2025-13
FirstSpirit Access-API: getSelectedWebServer (de.espirit.firstspirit.access.project.Project) 2018-10 2025-13
FirstSpirit Access-API: setSelectedWebServer (de.espirit.firstspirit.access.project.Project) 2018-10 2025-13
FirstSpirit Access-API: getLostAndFoundStoreNodes(); (de.espirit.firstspirit.feature.FeatureInstallResult) 2018-10
FirstSpirit Access-API: getDeletedStoreNodes(); (de.espirit.firstspirit.feature.FeatureInstallResult) 2018-10
FirstSpirit Access-API: de.espirit.firstspirit.access.store.Previewable 2019-01
WebSphere Application Server Support für FirstSpirit 2019-05
Datenbank-Layer Oracle Database 11g/12c 2020-12 2025-05
FirstSpirit Access-API: redirectTemplateLogToDefaultLog() (Interface RenderingAgent.Renderer) 2021-05
Support für Log4j 1 2022-05 2024-06