← 文章 / 开源项目
mybb 1小时前 · 2026-09-14 10:21:08 · 0 阅读

MyBB 1.8.40 发布:安全与维护更新

MyBB 1.8.40 现已发布,这是一次安全与维护更新。

此版本包含稳定性修复,为帖子图标功能增加了控制选项,并移除了已停用的 Google Hangouts 资料字段。

请注意,配置文件中的默认 禁止远程地址(Disallowed Remote Addresses) 列表已发生变更,升级时需要手动替换或更新。

另外请注意,global.css 文件需要手动插入两行额外的 CSS 代码

  • 修复了 18 个安全漏洞:
    • 高风险:好友/忽略列表用户名 XSS(安全公告)——由 Maxim Gofnung(Mallory.ai)、廖爽(复旦大学)报告
    • 高风险:自定义资料字段类型混淆 XSS(安全公告)——由 valent1 报告
    • 高风险:安装程序数据库配置 RCE(安全公告)——由 Devilshakerz(MyBB 团队)报告
    • 中风险:联系页面反射型 XSS(安全公告)——由廖爽(复旦大学)报告
    • 中风险:后台 UTF-8 转换 CSRF(安全公告)——由 Devilshakerz(MyBB 团队)报告
    • 中风险:私人日历事件授权不足(安全公告)——由 HuajiHD 报告
    • 中风险:日历选择功能的权限检查不足(公告) — 由 HuajiHD 报告
    • 中风险:好友列表数据损坏(公告) — 由 Devilshakerz(MyBB 团队成员)报告
    • 低风险:日历事件移动功能的权限检查不足(公告) — 由 HuajiHD 报告
    • 低风险:版主控制面板报告解决流程缺少权限验证(公告) — 由 Devilshakerz(MyBB 团队成员)报告
    • 低风险:IPv6 下的 SSRF 漏洞(公告) — 由 Assaf Alassaf 报告
    • 低风险:电子邮件用户 CRLF 注入(公告) — 由 Devilshakerz(MyBB 团队成员)报告
    • 低风险:ACP 恢复代码 CSRF 漏洞(公告) — 由 Devilshakerz(MyBB 团队成员)报告
    • 低风险:ACP 问题状态操作 CSRF 漏洞(公告) — 由 Devilshakerz(MyBB 团队成员)报告
    • 低风险:ACP 用户查看管理器默认选项存在 CSRF 漏洞(公告) — 由 Devilshakerz(MyBB 团队成员)报告
    • 低风险:ACP 批量邮件草稿重发功能存在 CSRF 漏洞(公告) — 由 Devilshakerz(MyBB 团队成员)报告
    • 低风险:默认 CAPTCHA 缺少失效机制(公告) — 由 Himanshu Anand 报告
    • 低风险:安全验证问题校验不足(安全公告)——由 Devilshakerz(MyBB 团队成员)报告
  • 解决了 31 个问题

主要贡献者:

  • Buddy/ignore 列表管理中的反射型 XSS 弱点报告——由复旦大学 Shuang Liao 提交
  • 联系页面开放重定向弱点报告——由 Himanshu Anand 提交

详情请查看版本说明

获取最新 MyBB 完整及升级安装包 →

MyBB 项目谨向遵循负责任披露原则的报告者和研究人员致谢。
请访问 mybb.com/security 报告潜在的安全问题,或了解有关 MyBB 安全研究的更多信息。
如果您希望为该项目做出贡献,请参与项目

祝好,
MyBB 团队

分享本文:

原始来源: mybb

评论 (0)