ob娱乐下载symfony:相对于1.2.6安全修复
按照我们的安全策略我们今天释放,symfony解决安全问题,发现相对ob娱乐下载于1.2.6 symfony核心团队。
这篇文章包含了描述变化的脆弱性和描述我们修复它。受影响的symfony都sob娱乐下载ymfony 1.2版本和1.3版本分支。
描述的脆弱性
新管理发生器可以通过配置generator.yml
配置文件。创建或修改现有记录,管理发电机使用表单相关的模型类。这种形式可以通过定制形式
,编辑
,新
部分。
的显示
这些部分的条目允许重组表单字段的字段设置。如果你使用这个选项隐藏一些形式类中定义的字段,这些字段,如果不需要,你可能会认为它工作正常。它不。作为文档中所述欧宝官网下载app,你必须列出所有的表单字段显示
部分。隐藏表单字段的正确方法在管理发电机类本身是扰乱他们的形式:
(php)类ArticleForm延伸BaseArticleForm{公共职能配置(){/ /安全移除is_admin字段从表单设置($ this [' is_admin ']);}}
如果不是,恶意用户可能会注入值字段为他没有正确的(因为它不会被所实现的安全措施allow_extra_fields
设置的形式)。
总之,你可能受到影响,如果你使用新的管理发电机捆绑在symfony 1.2(推动或学说),删除一些表单字段ob娱乐下载显示
条目的generator.yml
表单部分没有取消他们在相应的表单类。
决议
的ob娱乐下载symfony 1.2.6,新管理发电机可以防止这样的问题通过自动取消隐藏字段从表单对象(而不是隐藏字段)。
如果你的影响,你可以解决这个问题:
升级到symfony;相对ob娱乐下载于1.2.6
编辑表单类和复位的领域你想隐藏编辑或新形式(如上显示的小例子)。
symfob娱乐下载ony的版本是基于1.2.5相对于1.2.6和只包含安全解决差异。所有其他的等待已经搬到即将到来的变化1.2.7版本编写。
发现Symfony的安全问题?ob娱乐下载将详细信息发送到安全[在]symfony.cob娱乐下载om不公开披露它,直到我们可以提供一个解决。
评论
评论都关门了。
以确保评论保持相关,他们关闭了旧的帖子。
谢谢!
像别人说的,这存在于管理发电机,所以这不是一个巨大的漏洞。无论哪种方式,它很好被插!
表单字段的first_name和last_name”
展示(_name)
_name部分结合的first_name和last_name”一行。
还是我遗漏了什么东西? ?
设置($ this - > widgetSchema [' is_admin ']);
而不是
设置($ this [' is_admin ']);