3.0.0.beta16: 보안 업데이트

보안 업데이트

이 베타 버전에는 커뮤니티 및 HackerOne에서 보고한 문제에 대한 8건의 보안 수정 사항이 포함되어 있습니다.

보안

  • 그룹 SMTP에서 BCC 활성 사용자 이메일 CVE-2022-46168
  • XSS를 방지하기 위해 PendingPost 제목을 렌더링하기 전에 정화 CVE-2023-22454
  • 주제를 볼 수 없는 사용자에게 사용자 게시글 수를 노출하지 않음 CVE-2023-22453
  • 렌더링 시 태그 설명의 따옴표를 이스케이프 CVE-2023-22455
  • max_length 우회를 방지하기 위해 원시 게시글 본문 길이를 확인 CVE-2022-23549
  • 사용자의 이메일이 변경되거나 삭제될 때 이메일 토큰 삭제 CVE-2022-46177
  • ReDOS를 방지하기 위해 regex gsub 대신 rstrip 사용 CVE-2022-23548
  • send_digest를 post 요청으로 변환 CVE-2022-23546

테마 컴포넌트 보안 업데이트

mermaid 테마 컴포넌트에도 보안 수정 사항이 적용되었습니다. Discourse 외에도 테마 컴포넌트를 업데이트하는 것을 잊지 마세요.

추가 기능 및 수정 사항

클릭하여 확장

기능

  • 새 사이트의 실험적 해시태그 자동 완성을 기본값으로 설정

버그 수정

  • 북마크 자동 삭제 설정 사용 및 기본값
  • 크기 가져올 때 노드에 src 속성이 있는지 확인

UX 변경 사항

  • 더 설명적인 사이드바 제목, 대소문자 처리
  • 주제 관리자 팝업 메뉴 위치 수정
  • 사용되지 않는 문자열 제거
  • 자동 완성 정렬 오류 수정

성능

  • 메시지 버스 로그아웃에 사용자별 채널 사용
11개의 좋아요