Discourse 2.8.10 Stable リリース
Discourse は、すべてのサイトが Discourse のデフォルトの tests-passed ブランチに従うことを強く推奨します。「stable」ブランチは、「バグがない」ことよりも「変更がない」ことに重点を置いています。本番環境に対応しているのは、tests-passed および beta のリリースを含め、すべてのリリースです。
変更点
セキュリティ:
- ユーザーバッジに関連するトピックタイトルの表示を制限 CVE-2022-39378
- SSRF 保護を拡張および改善 CVE-2022-39241
- 招待リンクのメール検証を修正 CVE-2022-39356
プラグインのセキュリティアップデート
複数のプラグインもセキュリティ修正を受けています。Discourse に加えてプラグインも更新してください。
- Patreon: Critical security fix for the discourse-patreon plugin
- Chat: チャンネル名と説明が XSS の影響を受けやすい CVE-2022-39279
- Chat Integration: 不十分なサーバーサイドリクエストフォージェリ保護 CVE-2022-39241
- OAuth2 Basic: 不十分なサーバーサイドリクエストフォージェリ保護 CVE-2022-39241
- OpenID Connect: 不十分なサーバーサイドリクエストフォージェリ保護 CVE-2022-39241