Redmine6.1.2-6.0.9-5.1.12版本发布
作者:互联网
2026-03-22
Redmine项目管理系统迎来重要更新,6.1、6.0和5.1三大系列的最新维护版本正式发布,此次升级重点解决了安全风险并优化了多项功能。
安全修复
所有三个版本(6.1.2、6.0.9 和 5.1.12)都包含以下安全修复:
- Defect #43661:AttachmentsHelper 中 eval 的使用不安全
- Defect #43690:Filesystem SCM 中通过 Backslash-Separated Paths 引发目录遍历漏洞
- Defect #43691:@mention autocomplete 功能中因用户名未转义导致的 DOM(存储型)XSS 漏洞
- Defect #43692:LDAP 注入(LDAP 搜索过滤器中存在未转义的输入)
- Defect #43694:DOM XSS:通过 Query Filter Generation 中的自定义字段名称注入 HTML 漏洞
- Defect #43830:仅被允许查看自己工时记录的用户可以通过 REST API 直接指定 TimeEntry ID 来检索其他用户的工时记录详情。
- Defect #43864:将 Nokogiri 更新至 1.18.9 版本
维护改进
Redmine6.1.2包含大量维护修复程序(共 30 个)。
- 针对 RTL 语言的一系列新修复
- SVG Icons:主题开发者现在可以覆盖默认 icons sprite,详情可参见#43087。
recent_pages宏现在支持include_subprojects参数
建议用户及时升级至最新版本以获取完整安全补丁和功能优化,更多版本更新细节可通过官方公告页面查阅。
相关标签:
安全漏洞
DOMXSS
LDAP注入
相关推荐
专题
+ 收藏
+ 收藏
+ 收藏
+ 收藏
+ 收藏
最新数据
相关文章
软件所发布首个本地通用幻灯片智能体模型及环境系统开源版本
03/31
2026年云原生开发者调查报告:平台工程采用现状与成熟度分析
03/31
Elasticsearch93新增bfloat16向量支持
03/30
解析OceanBase生态工具链之OAT_obd_OCP_obshell
03/30
贝叶斯不确定性引导的早停框架ESTune与OceanBase校企联合研究
03/30
杈炬ⅵ&浜哄ぇ閲戜粨閫傞厤瀹炴垬锛歋eaTunnel鍦ㄤ俊鍒涙暟鎹钩鍙颁腑鐨勫簲鐢ㄤ笌韪╁潙鎬荤粨
03/30
2026年1月中国数据库流行度排行榜:OB连冠领跑贺新元PolarDB跃居次席显锐气
03/30
社区译文解析FUD与真相MySQL是否真的被弃用了
03/30
英伟达重新规划AI推理加速布局 暂停Rubin CPU转攻Groq LPU
03/30
gpress v1.2.2 全新上线 Web3内容平台迎来更新
03/30
AI精选
