安全版本(CVE-2014-4931): Symfony 2.3.18欧宝娱乐app下载地址、2.4.8和2.5.2已发布

Hubert Perron的化身
区域参数的JMSi18nRoutingBundle使用是否受到此漏洞的影响?
卢多维克·雷蒙德的化身
在2.3.18更新:
表单小部件的更改在我的项目中产生了一些问题。
我现在有javascript错误。
因为你在html表单中添加了换行符。
所以我们不能更新到2.3.18。我们必须更新所有的树枝视图。

##############
树枝视图
##############

'{% trans from "settingCampaign" %}广告商:{% endtrans %}'+
'{{form_widget(form.advertiserId)}}'+
" +

###############
2.3.17版本:
###############

广告商:+
" +
" +

###############
2.3.18版本:
###############

广告商:+

' +
" +
拉杜·托帕拉的化身
@Fabien你知道CNET的根本原因是什么吗?我想整个Symfony2社区都对他们的欧宝娱乐app下载地址安全性以及如何防止欧宝下载链接它感兴趣。
特雷弗·温塞尔的化身
+1

我还没有找到任何关于CNET妥协的真实细节。它是当前版本的Symfony吗?欧宝娱乐app下载地址无视安全建议的旧版本?有些事情还没有被理解和解决?
卢卡斯·卡韦·史密斯的化身
再读一遍CVE,我不确定影响是什么。这是否只允许某人生成大量虚假缓存文件,填满光盘?或者它允许某人伪造一个地区,允许他们以某种方式从光盘上读取文件?
《阿凡达》的杰里米·DERUSSE
@lsmith关于Symfony问题的CVE仍然不可用(http欧宝娱乐app下载地址://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-4931)。

Fabien给出的链接涉及到另一个PR (https://github.com/symfony/symfony/pull/11367)欧宝娱乐app下载地址在同一版本中合并和发布。

回答你的问题,这个问题属于“代码注入”家族。

@radutopala, @twencl CNET在路由中不使用locale,这可能与这个问题无关。顺便说一句,他们还在生产环境中部署了app_dev.php,并删除了IP检查(https://twitter.com/lucas_courot/status/489148134560649216)
卢卡斯·卡韦·史密斯的化身
@Jérémy我说的是翻译系统的消毒问题。JSONP问题对我来说很清楚,但这里也没有详细说明。我真的认为我们不应该在这里吝啬提供有关安全问题影响的细节。黑客会花时间来解决这个问题,但一般开发者不会,他们可能会匆忙做一个不需要的更新,或者跳过一个可以让他们免受黑客攻击的更新。

评论截止。

为了确保评论保持相关性,旧帖子将被关闭。