RaxBoard Core 1.8.4 released

0 Yanıtlar 14 Görüntülenme
·
Katılımcılar
Konuyu Açan #0
RaxBoard Core — Core

A new release is now available on the RaxBoard Marketplace.

Version: 1.8.4 (build 20260901)
Compatibility: RaxBoard >=1.0.0

What's new
# RaxBoard 1.8.4 (build 20260901)

Güvenlik ve düzeltme sürümü. Yükseltme önerilir.

## Güvenlik

**Sayfa başlıklarının kaybolması (önemli).** HTML küçültme (minify) katmanı yanıtı yeniden oluştururken denetleyicinin ayarladığı tüm HTTP başlıklarını sessizce atıyordu. Bunun en kritik sonucu, şifre sıfırlama sayfasının kendi `no-store` başlığını kaybetmesiydi: canlı bir sıfırlama anahtarı taşıyan sayfa, dokunulmamış varsayılan bir yanıt gibi görünüyor ve misafir önbellek başlığını devralabiliyordu. Önünde bir CDN bulunan kurulumlarda bu, sıfırlama bağlantısının paylaşımlı önbelleğe düşmesine yol açabilirdi. `minify_assets` seçeneği varsayılan olarak açık olduğundan bu, standart kurulumları da etkiliyordu.

**Hesap kurtarma sayfaları paylaşımlı önbellek listesinde eksikti.** `/forgot-password`, `/reset-password` ve `/resend-activation` adresleri "asla paylaşılamaz" listesinde yer almıyordu; yalnızca `/lost-password` takma adı listeleniyordu. Bu sayfalar CSRF anahtarını oturumla elle karşılaştırdığı için, paylaşımlı misafir önbelleği açıkken hiç kimse hesabını kurtaramazdı. Dördü de listeye eklendi.

**Paylaşımlı önbellek koruması artık LiteSpeed tarafını da mühürlüyor.** Kişiye özel bir sayfa `private` olarak işaretlendiğinde, `X-LiteSpeed-Cache-Control` başlığı da aynı anda `no-cache` yapılıyor. Bu başlık LiteSpeed önbelleğinde `Cache-Control`'ü geçersiz kıldığı için, korumanın tek bir yere bağlı kalmaması sağlandı.

> **Not.** Performans için `SecurityHeadersMiddleware` dosyasını elle düzenleyip misafir sayfalarını `public` yapan kurulumlar bu değişiklikten etkilenir. Bu yöntem, tüm anonim ziyaretçilere aynı oturum çerezini ve aynı CSRF anahtarını dağıtır. Doğru yol, yönetim panelindeki **Performans → Paylaşımlı Misafir Sayfa Önbelleği (CDN / LiteSpeed)** seçeneğidir: bu seçenek açıkken misafire oturum çerezi verilmez ve sayfa kişiye özel anahtar taşımaz.

## Düzeltmeler

**Alıntı sonrasında satır boşluğu çalışmıyordu.** `[quote]` kullanıldığında altına bırakılan boş satırlar görünmüyordu ve kaç boş satır bırakılırsa bırakılsın sonuç değişmiyordu. İki ayrı katman boşluğu siliyordu: çözümleyici, kapanan blok etiketine bitişik bir satır sonunu düşürüyor; tema CSS'i ise kalan iki satır sonunu gizliyordu. Her ikisi de kaldırıldı; yazılan boşluk artık yazıldığı gibi görüntüleniyor. Aynı sorun başlık, liste, tablo ve spoiler bloklarında da tek satır kaybına yol açıyordu, o da giderildi.

Bu sürümle birlikte eski yazılarda boşluk elde etmek için fazladan satır bırakılmış olabileceğinden, o yazılarda aralık artmış görünebilir; içerik kaybı yoktur, metin yazıldığı biçime döner.

**BBCode listeleri geçersiz HTML üretiyordu.** Liste öğeleri hiçbir zaman kapatılmıyordu. Tarayıcılar bunu kendiliğinden onardığı için görünürde sorun çıkmıyordu; ancak akış okuyucular, içerik temizleyiciler ve HTML doğrulayıcılar bozuk işaretleme görüyordu. İç içe listeler dahil tüm öğeler artık düzgün kapatılıyor.

**Tema paketleri artık kendini onarıyor.** Bu sürümden önce hazırlanmış bir tema paketi kurulduğunda, alıntı boşluğunu gizleyen CSS kuralı geri gelebiliyordu. Paket içe aktarma katmanı bu kuralı kurulum sırasında temizliyor.

## İç değişiklikler

Test paketi tek bir `require`/`require_once` farkı yüzünden hiç çalışmıyordu; onarıldı. Bu, paylaşımlı önbellek korumasının 17 testinin de bugüne kadar koşmamış olduğu anlamına geliyordu.

## Veritabanı

Bir yeni migration: **1070** — alıntı sonrası boşluğu gizleyen CSS kuralını tüm stillerin kayıtlı CSS'inden kaldırır ve içerik imzalı CSS önbelleklerini düşürür.

Get it
View on the Marketplace

— Posted automatically by the RaxBoard Marketplace.

Yanıt vermek için giriş yapmış olmalısınız.

0 alıntı seçildi