<!DOCTYPE html PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN"><html><head><meta content="text/html;charset=UTF-8" http-equiv="Content-Type"></head><body >I fully agree with Mike. It is better to release 4.2.5 than 4.2.4.1.<br><br>Thanks,<br>Gopal<br>---
<br>S.S.G.Gopal
<br>skype: sripadag
<br>ph: +1 877 788 4437
<br>blog: http://gopal.vtiger.com<br><br><br><br><br>---- On Wed, 23 Aug 2006 <b>Allan Bush &lt;allan.bush+vtiger_dev@gmail.com&gt;</b> wrote ---- <br><br><blockquote style="border-left: 1px solid rgb(160, 154, 255); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;"><div>
Mike is correct.<br><br>If a security patch is created it should be released as 4.2.5 (or<br>maybe 4.2.4.1 although I think Jeff wants to save that for packaging<br>changes) and the planed 4.2.5 release should be pushed to 4.2.6<br>although there's enough new features in there to justify calling it<br>4.3.<br><br>On 8/23/06, Mike Fedyk &lt;mfedyk@mikefedyk.com&gt; wrote:<br>&gt; I don't know if there is a branch for 4.2.5 yet, but if there are<br>&gt; security issues in 4.2.4 then 4.2.5 should only contain security fixes.<br>&gt; 4.2.6 can be based off of 4.2-trunk.<br>&gt;<br>&gt; Brett Hooker wrote:<br>&gt; &gt; Business users will need a patch as they have weigh up testing and<br>&gt; &gt; learning the latest features, versus fixing a security hole right now.<br>&gt; &gt; Inclusion in the trunk is assumed.<br>&gt; &gt;<br>&gt; &gt; Mike Fedyk wrote:<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; If there are any patches published, they should go into the 4.2.5<br>&gt; &gt;&gt; release. No more "patch" releases. That is what point releases are for.<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; ------------------------------------------------------------------------<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; *From:* vtigercrm-developers-bounces@lists.vtigercrm.com<br>&gt; &gt;&gt; [mailto:vtigercrm-developers-bounces@lists.vtigercrm.com] *On Behalf<br>&gt; &gt;&gt; Of *Gopal<br>&gt; &gt;&gt; *Sent:* Tuesday, August 22, 2006 9:23 PM<br>&gt; &gt;&gt; *To:* vtigercrm-developers@lists.vtigercrm.com<br>&gt; &gt;&gt; *Subject:* Re: [Vtigercrm-developers] vTiger mulitple vulnerabilities<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; Dear Mike O'Loan,<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; Thanks for notifying issues in some of the modules. We will ensure<br>&gt; &gt;&gt; that these issues are fixed immediately. If required we will release<br>&gt; &gt;&gt; a patch for v4.2.3 immediately.<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; Regards,<br>&gt; &gt;&gt; Gopal<br>&gt; &gt;&gt; ---<br>&gt; &gt;&gt; S.S.G.Gopal<br>&gt; &gt;&gt; skype: sripadag<br>&gt; &gt;&gt; ph: +1 877 788 4437<br>&gt; &gt;&gt; blog: <a href="http://gopal.vtiger.com">http://gopal.vtiger.com</a><br>&gt; &gt;&gt;<br>&gt; &gt;&gt;<br>&gt; &gt;&gt;<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; ---- On Tue, 22 Aug 2006 *Mike O'Loan &lt;mike.oloan@saucesoft.com&gt;*<br>&gt; &gt;&gt; wrote ----<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; The following files still have the same SQL injection vulnerability,<br>&gt; &gt;&gt; carried over from vTiger 4.2.3. Although these aren't a problem with<br>&gt; &gt;&gt; magic_quotes_gpc turned ON, it still needs to be fixed. It has been<br>&gt; &gt;&gt; fixed in other modules by putting the PearDatabase::quote() function<br>&gt; &gt;&gt; around any variable that needs to be placed in an SQL statement.<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; Affected files:<br>&gt; &gt;&gt; modules\Faq\ListView.php<br>&gt; &gt;&gt; modules\HelpDesk\ListView.php<br>&gt; &gt;&gt; modules\Invoice\Popup.php<br>&gt; &gt;&gt; modules\Leads\ListView.php<br>&gt; &gt;&gt; modules\Leads\Popup.php<br>&gt; &gt;&gt; modules\Products\Popup.php<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; Implementing this would reduce the SQL injection vulnerability for<br>&gt; &gt;&gt; vTiger 4.2.x<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; --<br>&gt; &gt;&gt; Mike O'Loan<br>&gt; &gt;&gt; Chief Technical Officer<br>&gt; &gt;&gt; Sauce Software Pty Ltd<br>&gt; &gt;&gt;<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; <a href="http://saucesoft.com">http://saucesoft.com</a><br>&gt; &gt;&gt; Phone: +61 1300 559 165<br>&gt; &gt;&gt; Fax: +61 7 3009 0442<br>&gt; &gt;&gt; Email: mike.oloan@saucesoft.com &lt;mailto:mike.oloan@saucesoft.com&gt;<br>&gt; &gt;&gt; _______________________________________________<br>&gt; &gt;&gt; Get started with creating presentations online - <a href="http://zohoshow.com?vt">http://zohoshow.com?vt</a><br>&gt; &gt;&gt;<br>&gt; &gt;&gt; ------------------------------------------------------------------------<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; _______________________________________________<br>&gt; &gt;&gt; Get started with creating presentations online - <a href="http://zohoshow.com?vt">http://zohoshow.com?vt</a><br>&gt; &gt; ------------------------------------------------------------------------<br>&gt; &gt;<br>&gt; &gt; _______________________________________________<br>&gt; &gt; Get started with creating presentations online - <a href="http://zohoshow.com?vt">http://zohoshow.com?vt</a><br>&gt; _______________________________________________<br>&gt; Get started with creating presentations online - <a href="http://zohoshow.com?vt">http://zohoshow.com?vt</a><br>&gt;<br>_______________________________________________<br>Get started with creating presentations online - <a href="http://zohoshow.com?vt">http://zohoshow.com?vt</a> <br>
</div>
</blockquote></body></html>