mybb 1小时前 · 2026-09-14 10:21:08 · 0 阅读
MyBB 1.8.40 发布:安全与维护更新
MyBB 1.8.40 现已发布,这是一次安全与维护更新。
此版本包含稳定性修复,为帖子图标功能增加了控制选项,并移除了已停用的 Google Hangouts 资料字段。
请注意,配置文件中的默认 禁止远程地址(Disallowed Remote Addresses) 列表已发生变更,升级时需要手动替换或更新。
另外请注意,global.css 文件需要手动插入两行额外的 CSS 代码。
-
修复了 18 个安全漏洞:
- 高风险:好友/忽略列表用户名 XSS(安全公告)——由 Maxim Gofnung(Mallory.ai)、廖爽(复旦大学)报告
- 高风险:自定义资料字段类型混淆 XSS(安全公告)——由 valent1 报告
- 高风险:安装程序数据库配置 RCE(安全公告)——由 Devilshakerz(MyBB 团队)报告
- 中风险:联系页面反射型 XSS(安全公告)——由廖爽(复旦大学)报告
- 中风险:后台 UTF-8 转换 CSRF(安全公告)——由 Devilshakerz(MyBB 团队)报告
- 中风险:私人日历事件授权不足(安全公告)——由 HuajiHD 报告
- 中风险:日历选择功能的权限检查不足(公告) — 由 HuajiHD 报告
- 中风险:好友列表数据损坏(公告) — 由 Devilshakerz(MyBB 团队成员)报告
- 低风险:日历事件移动功能的权限检查不足(公告) — 由 HuajiHD 报告
- 低风险:版主控制面板报告解决流程缺少权限验证(公告) — 由 Devilshakerz(MyBB 团队成员)报告
- 低风险:IPv6 下的 SSRF 漏洞(公告) — 由 Assaf Alassaf 报告
- 低风险:电子邮件用户 CRLF 注入(公告) — 由 Devilshakerz(MyBB 团队成员)报告
- 低风险:ACP 恢复代码 CSRF 漏洞(公告) — 由 Devilshakerz(MyBB 团队成员)报告
- 低风险:ACP 问题状态操作 CSRF 漏洞(公告) — 由 Devilshakerz(MyBB 团队成员)报告
- 低风险:ACP 用户查看管理器默认选项存在 CSRF 漏洞(公告) — 由 Devilshakerz(MyBB 团队成员)报告
- 低风险:ACP 批量邮件草稿重发功能存在 CSRF 漏洞(公告) — 由 Devilshakerz(MyBB 团队成员)报告
- 低风险:默认 CAPTCHA 缺少失效机制(公告) — 由 Himanshu Anand 报告
- 低风险:安全验证问题校验不足(安全公告)——由 Devilshakerz(MyBB 团队成员)报告
- 解决了 31 个问题
主要贡献者:
- Buddy/ignore 列表管理中的反射型 XSS 弱点报告——由复旦大学 Shuang Liao 提交
- 联系页面开放重定向弱点报告——由 Himanshu Anand 提交
详情请查看版本说明。
MyBB 项目谨向遵循负责任披露原则的报告者和研究人员致谢。
请访问 mybb.com/security 报告潜在的安全问题,或了解有关 MyBB 安全研究的更多信息。
如果您希望为该项目做出贡献,请参与项目。
祝好,
MyBB 团队
分享本文:
原始来源: mybb