Laravel Cookie-Patchpaket für Sicherheitsprobleme veröffentlicht
Empfohlenes Tutorial: 《laravel》
Heute haben wir einige Korrekturen veröffentlicht, um eine Sicherheitslücke im Framework zu schließen, über die wir am Wochenende informiert wurden.
Von dieser Sicherheitslücke sind vor allem Anwendungen betroffen, die den „Cookie“-Sitzungstreiber verwenden. Da wir noch keine sichere Version des Frameworks für Laravel Cookie-Patchpaket für Sicherheitsprobleme veröffentlicht 5.5 veröffentlicht haben, wird empfohlen, dass alle Anwendungen, auf denen Laravel Cookie-Patchpaket für Sicherheitsprobleme veröffentlicht 5.5 und frühere Versionen ausgeführt werden, den „Cookie“-Sitzungstreiber in ihren Produktionsbereitstellungen nicht verwenden.
Wir haben außerdem Passport 9.3.2 veröffentlicht, um die Kompatibilität mit aktuellen Versionen sicherzustellen. Wenn Sie Passport auf Laravel Cookie-Patchpaket für Sicherheitsprobleme veröffentlicht 6.x oder 7.x ausführen, sollten Sie auf die heutige Passport 9.3.2-Version aktualisieren. Die Passport-Version ist keine sichere Version. Allerdings muss die Bibliothek aktualisiert werden, um mit den heutigen Framework-Änderungen kompatibel zu sein.
Was diese Schwachstelle betrifft, so stellen Anwendungen, die den „Cookie“-Sitzungstreiber verwenden, über ihre Anwendung auch ein kryptografisches Orakel offen und sind daher anfällig für die Remotecodeausführung. Ein Verschlüsselungsorakel ist ein Mechanismus, der Eingaben von jedem Benutzer verschlüsselt und dann dem Benutzer die verschlüsselte Zeichenfolge anzeigt. Diese Kombination von Schemata ermöglicht es Benutzern, für jede Klartextzeichenfolge eine gültige, von Laravel Cookie-Patchpaket für Sicherheitsprobleme veröffentlicht signierte, verschlüsselte Zeichenfolge zu generieren, sodass Anwendungen, die den „Cookie“-Treiber verwenden, Laravel Cookie-Patchpaket für Sicherheitsprobleme veröffentlicht-Sitzungsnutzlasten generieren können.
Der heutige Fix stellt dem Cookie-Wert vor der Verschlüsselung den HMAC-Hash des Cookie-Namens voran und überprüft dann den passenden Hash beim Entschlüsseln, wodurch es unmöglich wird, eine gültige Cookie-Nutzlast zu erstellen, selbst wenn das Verschlüsselungsorakel über die Anwendung offengelegt wird.
Ich persönlich entschuldige mich für die Unannehmlichkeiten, die durch die heutige Sicherheitsveröffentlichung verursacht wurden, da die Art dieses Fixes es erfordert, dass wir vorhandene Verschlüsselungscookies, die von Laravel Cookie-Patchpaket für Sicherheitsprobleme veröffentlicht-Anwendungen ausgegeben werden, ungültig machen. Vielen Dank für Ihre Geduld und Ihr Verständnis.
Originaladresse: https://blog.laravel.com/laravel-cookie-security-releases
Übersetzungsadresse: https://learnku.com/laravel/t/47885
Das obige ist der detaillierte Inhalt vonLaravel Cookie-Patchpaket für Sicherheitsprobleme veröffentlicht. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Heiße KI -Werkzeuge

Undresser.AI Undress
KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover
Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool
Ausziehbilder kostenlos

Clothoff.io
KI-Kleiderentferner

Video Face Swap
Tauschen Sie Gesichter in jedem Video mühelos mit unserem völlig kostenlosen KI-Gesichtstausch-Tool aus!

Heißer Artikel

Heiße Werkzeuge

Notepad++7.3.1
Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version
Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1
Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6
Visuelle Webentwicklungstools

SublimeText3 Mac-Version
Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Heiße Themen





Methode zum Abholen des Rücksendecode, wenn das Senden von Laravel -E -Mails fehlschlägt. Wenn Sie Laravel zur Entwicklung von Anwendungen verwenden, stellen Sie häufig Situationen auf, in denen Sie Überprüfungscodes senden müssen. Und in Wirklichkeit ...

Laravel -Zeitplan -Aufgabe Ausführen nicht reagierende Fehlerbehebung Bei Verwendung der Zeitplanung von Laravel -Zeitplänen werden viele Entwickler auf dieses Problem stoßen: Zeitplan: Run ...

Die Methode zum Umgang mit Laravels E -Mail -Versagen zum Senden von Verifizierungscode besteht darin, Laravel zu verwenden ...

So implementieren Sie die Tabellenfunktion von benutzerdefiniertem Klicken, um Daten in dcatadmin (laravel-admin) hinzuzufügen, wenn Sie DCAT verwenden ...

Laravel – Dump-Server – Der Laravel-Dump-Server wird mit der Version von Laravel 5.7 geliefert. Die Vorgängerversionen enthalten keinen Dump-Server. Der Dump-Server wird eine Entwicklungsabhängigkeit in der Laravel-/Laravel-Composer-Datei sein.

Die Auswirkungen des Austauschs von Redis -Verbindungen im Laravel -Framework und der Auswahl von Methoden bei Verwendung von Laravel -Framework und Redis können Entwickler auf ein Problem stoßen: Durch Konfiguration ...

Benutzerdefinierte Mieterdatenbankverbindung in Laravel Multi-Tenant-Erweiterungspaket Stanz/Mietverhältnis beim Erstellen von Multi-Mandanten-Anwendungen mit Laravel Multi-Tenant-Erweiterungspaket Stanz/Mietverhältnis, ...

Laravel – Aktions-URL – Laravel 5.7 führt eine neue Funktion namens „Aufrufbare Aktions-URL“ ein. Diese Funktion ähnelt der in Laravel 5.6, die String-in-Action-Methoden akzeptiert. Der Hauptzweck der neuen Syntax, die Laravel 5.7 eingeführt hat, besteht darin, direktl
