安全: XOOPS 2.3.2b - 安全发布
发布者: phppp于 2008/12/7 12:10:00 阅读量 38876安全一直是XOOPS开发者的首要任务。因此,XOOPS开发团队很高兴地宣布发布改进版的XOOPS 2.3.x发布:XOOPS 2.3.2b。
这个版本仅为几个关键的修复,包括数字安全研究小组(DSRG)报告的XSS漏洞,DSRG报告的潜在本地文件包含漏洞,Dylian报告的自动登录错误,boy0917报告的数据同步回溯错误以及ezsky报告的xoopsmailer错误。
在2.3.2b版本中,我们通过与DSRG的合作进一步提高了安全性。
强烈建议所有XOOPS 2.3.x用户尽快升级到这个版本。
XOOPS 2.0 和 2.2 版本不受此处解决的XSS问题影响。但是,所有已安装保护器模块的2.0和2.2用户被建议升级到此包中包含的版本以解决本地文件包含问题。
从Sourceforge 仓库下载。
系统需求 ----------------------------------- PHP: 任何 PHP 版本 >= 4.3(PHP 4.2.x 可能可行但不受官方支持,强烈推荐 PHP 5.0+) MySQL: MySQL 服务器 3.23+(强烈推荐 MySQL 5.0+) 网络服务器:任何支持所需 PHP 版本的服务器(强烈推荐 Apache) 下载 XOOPS 2.3.2b ----------------------------------- 您可以从 Sourceforge 存储库 获取这个发行包。提供 .zip 和 .gz 归档。 安装 XOOPS 2.3.2b ----------------------------------- 1. 将 htdocs/ 文件夹的内容复制到服务器可以访问的位置 2. 确保 web 服务器可以写入 mainfile.php 和 uploads/ 文件夹 3. 考虑到安全性,我们鼓励您将 "/xoops_lib"(XOOPS 库)和 "/xoops_data"(XOOPS 数据)目录移出文档根目录,甚至更改文件夹名称。 4. 确保 xoops_data/ 目录可写;创建并确保 xoops_data/caches/、xoops_data/caches/xoops_cache/、xoops_data/caches/smarty_cache/ 和 xoops_data/caches/smarty_compile/ 目录可写。 5. 通过您的网络浏览器访问您安装的 htdocs/ 文件夹以启动安装向导 在 XOOPS 2.3.2 中安装 Protector ----------------------------------- 我们还强烈推荐安装 PROTECTOR 模块,它将为您的网站提供额外的安全保护和日志记录功能:要将 Protector 模块第一次安装在新安装的 XOOPS 2.3.2 上,在安装 XOOPS 之前将 /extras/mainfile.dist.php.protector 复制到 /htdocs/mainfile.dist.php。如果您正在升级现有的 XOOPS 网站(下面将说明如何进行),并且 Protector 已经安装在那里,在升级 XOOPS 之前将 /extras/mainfile.dist.php.protector 复制到 /upgrade/upd-2.0.18-to-2.3.0/mainfile.dist.php。 从先前的版本升级 ----------------------------------- 始终确保在升级之前进行最新的备份!!! 从 XOOPS 2.3.x 升级(简单方法) 1. 从 sourceforge 文件存储库获取更新包 2. 用新文件覆盖您的现有文件 3. 将 "upgrade" 文件夹移动到本地机器上的 "htdocs" 文件夹内(它被保留出来,因为对于完整安装不需要它) 4. 使用浏览器访问 /upgrade/,并遵循指示 5. 遵循指示更新数据库 6. 从您的服务器上删除升级文件夹 7. 通过模块管理接口更新 "system" 模块,其他模块,特别是 "profile" 建议更新。 从 2.0.14 以上 2.0.* 以及 2.2.* 版本升级(使用完整的包) 1. 将 "upgrade" 文件夹移动到本地机器上的 "htdocs" 文件夹内(它被保留出来,因为对于完整安装不需要它) 2. 从本地机器上的 "htdocs" 文件夹中删除 htdocs/mainfile.php、htdocs/install/、htdocs/cache/、htdocs/extras/、htdocs/template_c/、htdocs/themes/ 和 htdocs/uploads/ 3. 将本地机器上 htdocs 文件夹的内容上传到您的服务器上的现有文件上 4. 考虑到安全性,我们鼓励您将目录 xoops_lib(XOOPS 库)和 xoops_data(XOOPS 数据)移出文档根目录,甚至更改文件夹名称。 5. 确保 xoops_data/ 目录可写;创建并确保 xoops_data/caches/、xoops_data/caches/xoops_cache/、xoops_data/caches/smarty_cache/ 和 xoops_data/caches/smarty_compile/ 目录可写。 6. 确保服务器可以写入 mainfile.php 7. 访问
define('_CHARSET', 'UTF-8');