安全版本:Symfony 2.0.1ob娱乐下载9和2.1.4
2012年11月29日·发表的法比安效力
我刚刚发布了Symfony 2.0.1ob娱乐下载9和2.1.4。两个版本都包含安全补丁.
来自Drupal安全团队的Damien Tournoud两天前与我们联系,讨论Drupal的安全问题要求::getClientIp ()
启用信任代理模式时使用的方法(要求::trustProxyData ()
).
类返回的客户端IP地址是易受攻击的应用程序要求::getClientIp ()
基于IP的访问控制等敏感决策的方法。
为了修复此安全问题,对Symfony2的所有版本进行了以下更改:ob娱乐下载
一个新的要求::setTrustedProxies ()
方法已介绍,应采用而不是要求::trustProxyData ()
启用信任代理模式。它以一个受信任的代理IP地址数组作为参数:
// before(可能在你的前端控制器脚本)Request::trustProxyData();// after Request:: settrustedagents (array('1.1.1.1'));// 1.1.1.1为受信任反向代理的IP地址
的要求::trustProxyData ()
方法已弃用(当使用时,它会自动信任链中最新的代理——即当前远程地址):
要求::trustProxyData ();//等价于Request:: settrustedagents (array($ Request ->server->get('REMOTE_ADDR')));
我们鼓励所有Symfony2用户尽ob娱乐下载快升级。如果你还不想升级到最新版本,你也可以应用以下补丁:
是否发现Symfony存在安全问题?ob娱乐下载请将详情发送至www.pdashmedia.com的安全ob娱乐下载在我们找到解决方案之前不要公开。
管理通知首选项在Symfony安全版本发布后立即收到一封电子邮件。ob娱乐下载
评论
这个文件不存在,就像以前的版本:https://raw.github.com/symfony/symfony-standard/v2.0.19/depob娱乐下载s.lock(是OK的2.0.18)标签缺失。
从Symfoob娱乐下载ny 2.0.20和2.1.5开始,如果您不想在前端控制器中配置可信代理,就会有一个新的trusted_agents设置。
是否有注入可信代理列表的配置?
谢谢你保护Symfony的安全!ob娱乐下载
Loïc Vernet is a certified Symfony engineer.
Get certified! Online exams available in all countries.
Register Now谢谢你的释放。;)