Hatena::ブログ(Diary)

24時間CakePHP このページをアンテナに追加 RSSフィード

CakePHP1.2.8以前、1.3.5以前に重大なセキュリティホールが見つかりました。
ただちにコアを最新版にアップデートすることをお勧めします。

参考: CakePHPのSecurityComponentに深刻なセキュリティホールが見つかりました - Shin x blog

2011/11/29

CakePHP 2.0.4がリリースされました(訳)

この新しいバージョンは2.xブランチの重要なセキュリティ修正が含まれています。

できうる限り早くアプリケーションアップグレードすることを強く推奨いたします。

CakePHPコアチームはCakePHP2.0.4*1を素早くリリースできたことを誇りに思います。

このリリースにはAuthComponentの重要なセキュリティ問題の修正があります。

このバージョンより前は、コントローラで定義されたものとURLでのアクション名で大文字・小文字が異なるものを用いた場合、AuthComponentがログインしていないユーザを保護されたアクションに通らせていました。

2.0.xのいずれものバージョンをお使いになっている方々はできうる限り早くこのバージョンを使うようにアプリケーションアップグレードすることを強く推奨いたします。

2.0.4では合計で、60のコミットがあり、20の問題が解決されました。変更ログページ*2で完全な変更のリストを見ることができますが、以下は2.0.4でされた変更の簡単な要約となります:

2.1ブランチは良いスピードで進行しており、とても早くこのブランチの初期アルファ版をお届け出来ると思っています。

全ての関連するコミット、チケット、ドキュメントの編集、その他フレームワークへの助力を通しての貢献に関して、多大な感謝を捧げます。あなたがいなければ、CakePHPはなかったことでしょう!

後書き

Bakeryのリリース記事の訳です。

http://bakery.cakephp.org/articles/lorenzo/2011/11/28/cakephp_2_0_4_released

またもや重要なセキュリティ修正になります。

ユーザの情報が取得できなかった場合、表示してはいけない情報が表示されるような作りになっていると呪われるので早めにアップデートしましょう。