Обновляемся Drupal 6.11 и 5.17

Прислано: EllECTRONC

чт, 30/04/2009 - 01:08

Вчера (April 29, 2009 - 23:36) -- это случилось снова! )

Доступны для загрузки релизы Drupal 6.11 и 5.17, устраняющие проблемы критической уязвимости безопасности. В Drupal 6.11 так же пофикшены проблемы производительности с кешем меню и кэшем состояния обновления (update status) совместно с другими мелкими проблемами.

Чтобы устранить проблемы безопасности вы можете использовать патчи к друпалу:
SA-CORE-2009-005 - Drupal core - Cross site scripting

Однако рекомендуется делать полное обновление, так как патчи не содержат фиксы дополнительных багов, которые включены в релизы. Применение патча оставит ваш сайт в состоянии unversioned ))) и смутит модуль update status, который будет напоминать вам обновиться до 6.11 или 5.17. (дословно)))

Обновление сайтов на Drupal 5 и 6 очень рекомендуется. Новых особенностей в этих релизах нет. Подробнее о релизах серии Drupal 6.x — Релизы Drupal 6.0, подробнее о релизах 5.x вы найдете на Релизы Drupal 5.0.

Описание

Выводя предоставленные пользователем данные Drupal раскрывает потенциально опасные атрибуты и тэги HTML или избегает символы, у которых есть специальное значение в HTML. Эта фильтрация вывода предохраняет сайт против межсайтового скриптинга (XSS) через пользовательский ввод.

Определенные последовательности байта, которые правильны в спецификации UTF-8, потенциально опасны когда интерпретированы как UTF-7. Internet Explorer 6 и 7 могут расшифровать эти символы как UTF-7, если они появляются перед тегом , который определяет содержание страницы как UTF-8, несмотря на то, что Drupal также посылает реальный заголовок HTTP, определяющий содержание как UTF-8. Это поведение дает возможность злонамеренным пользователям вставить и выполнить Javascript в контексте вебсайта, если посетителям сайта разрешается постить.

У Wikipedia есть больше информации о межсайтовом скриптинге (XSS).

Кроме того, у ядра Drupal также есть очень ограниченная информационная уязвимость раскрытия при очень определенных условиях. Если пользователь обманут при посещение сайта через специально обработанный URL и затем сабмитит форму (такую как окно поиска) от той страницы, информация в форме может быть направлена к стороннему сайту по URL, и таким образом раскрыта третьему лицу. Тогда сайт третьего лица может выполнить нападение CSRF на форму отправки.

Эта уязвимость ограничена формами, представленными на главной странице (frontpage). Форма регистрации пользователей не уязвима.

Важная заметка к обновлению

Очень важно запускать update.php. Эти релизы не изменяют файлы .htaccess, robots.txt и (default.)settings.php, так что вы можете оставить эти файлы как есть, если вы их модифицировали.

WARNING

Как сообщил orb, релиз 5.17 конфликтует с Advanced Forum, так что будьте внимательнее при обновлении и делайте бэкапы.

P.S.:

Кого еще тут не устраивает перевод и он не способен предложить другой вариант перевода, то милости просят на орге:
Drupal 6.11 and 5.17 released

Attached poll "Обновились?".
Register or login to poll
Results:
да (или собираюсь): 94 голоса
нет и не собираюсь: 10 голосов

Комментарии


Настройки просмотра комментариев

Выберите нужный метод показа комментариев и нажмите "Применить"
Опубликовано azsx в чт, 30/04/2009 - 01:36.

подскажите пожалуйста, а после обновления не с версии 6,9 не будет нарушен перевод. То есть останется ли на сайте русский язык?


Опубликовано EllECTRONC в чт, 30/04/2009 - 01:51.

перевод никуда не денется, так как таблицы локили не затронуты и, к тому же, они (таблицы с переводами) находятся в БД :)


Опубликовано Master of Tragedy в чт, 30/04/2009 - 02:03.

Спасибо. Очень оперативно.


Опубликовано v1adimir в чт, 30/04/2009 - 02:33.

> также работа затруднительных положений выходит с тайником меню
> и тайником статуса обновления среди других меньших проблем

есть ли смысл с переводить новости с более-менее понятного английского на подобный псевдо-русский?


Опубликовано EllECTRONC в чт, 30/04/2009 - 02:45.

упс.. не заметила... это просто дубль предложения

"v1adimir" написал(а):

есть ли смысл с переводить...

у вас по-русски тоже красиво получается :)

Читайте по английски кто вам запрещает то?


Опубликовано Master of Tragedy в чт, 30/04/2009 - 02:45.

Ну а ты вообще смотришь на результат, когда электронным переводчиком пользуешься? :)


Опубликовано vadbars@drupal.org в чт, 30/04/2009 - 03:03.

Чего напали на человека-то? Знаете английский лучше - так предлагайте свои варианты перевода проблемных мест.


Опубликовано v1adimir в чт, 30/04/2009 - 05:22.

интересно а здесь есть способ напрочьь удалять собсвенные комменты?


Опубликовано EllECTRONC в чт, 30/04/2009 - 05:50.

пятак обновился без проблем


Опубликовано Ильич Рамирес Санчес в чт, 30/04/2009 - 05:53.

упдатед. все сайты. вроде пашет.


Опубликовано EllECTRONC в чт, 30/04/2009 - 06:01.

нет!
С какого начать удаление? LOL

Можно написать:
/комментарий удален автором/
и кто-нибудь добродушный может его убрать )


Опубликовано Ильич Рамирес Санчес в чт, 30/04/2009 - 06:59.

это... а почему такой поездатый PR не на главной странице?


Опубликовано PVasili в чт, 30/04/2009 - 07:26.

Перевод доступен. 4 строчки в 6 версии изменены.


Опубликовано VladSavitsky в чт, 30/04/2009 - 08:46.

Спасибо, что предупредили, а то я совсем в коде зарылся...


Опубликовано root в чт, 30/04/2009 - 09:46.

Drupal.ru обновлён до 6.11.


Опубликовано logrise@drupal.org в чт, 30/04/2009 - 10:08.

"PVasili" написал(а):

Перевод доступен. 4 строчки в 6 версии изменены.

Пока на Друпалере только 6.10 доступна. Её качать?


Опубликовано Ledon в чт, 30/04/2009 - 10:10.

а как правильно обновить?


Опубликовано PVasili в чт, 30/04/2009 - 10:35.

"logrise@drupal.org" написал(а):

Пока на Друпалере только 6.10 доступна. Её качать?

, а-га.. ещё не выпотрошилось на выдачу...


Опубликовано Anodonta в чт, 30/04/2009 - 10:52.

Обновление прошло прекрасно.
Был я в это время "внутри сайта", а по FTP закачал с заменой обновление.
Перезагрузил страницу кнопочкой F5 на клавиатуре, - сайтик не умер :)
Запустил апдейт базы мышкой и всё без ошибок на экране.

Очень хочется, чтобы и далее уровень бесплатного обслуживания сайтов на друпал был таким же высоким :)


Опубликовано orb в чт, 30/04/2009 - 13:20.

почему после обновления друпал 5.17 не обновил jQuery?
теперь материться jQuery Update


Опубликовано EllECTRONC в чт, 30/04/2009 - 13:38.

2orb, да я тоже заметила пришлось ручками копировать


Опубликовано orb в чт, 30/04/2009 - 13:55.

мне не тяжело скопировать, но все же интересно

неужели за 3-4 месяца между обновлениями тяжело положить свежий скрипт ?!!
а может нужна именно эта версия?


Опубликовано EllECTRONC в чт, 30/04/2009 - 14:07.

а может не у всех стоит jquery_update?!


Опубликовано PVasili в чт, 30/04/2009 - 14:13.

Написали бы сразу им http://drupal.org/node/449634 ...


Опубликовано PVasili в чт, 30/04/2009 - 14:50.

Да уж... Может кто поможет с объяснениями англосаксам глупости с установки модуля, для проверки 1 файла...


Опубликовано EllECTRONC в чт, 30/04/2009 - 15:01.

поддержала


Опубликовано kovtunos в чт, 30/04/2009 - 17:35.

«Очень важно запустить update.php»

Запустил. Вот результат:

An unrecoverable error has occurred. You can find the error message below. It is advised to copy it to the clipboard for reference.
Пожалйста, откройте the error page
An HTTP error 403 occurred. http://site.com/update.php?id=79&op=do

На error page уведомление:

The update process was aborted prematurely while running update #6050 in system.module. 
All errors have been logged.

Что делать?


Опубликовано andypost@drupal.org в чт, 30/04/2009 - 18:56.

"PVasili" написал(а):

Да уж... Может кто поможет с объяснениями англосаксам глупости с установки модуля, для проверки 1 файла...

Василий, ну что за глупости - для перекрытия версии есть модуль jquery update - с какой-такой радости можно обновить ядро и снести совместимость с половиной contrib

Собственно для совместимости версия замораживается или из-за лени поставить модуль нужно ломать кучу модулей для 5ки?

Давайте не изобретать велосипед, и не спамить в issues - там ведь написали, что этого никто не допустит (wont fix)


Опубликовано neochief в чт, 30/04/2009 - 19:48.

orb, EllECTRONC, PVasili, это же очевидно. Многим нужна старая версия джейквери, так как от релиза к релизу джейквери притерпевает больших изменений и кое какие скрипты просто не работают с новой версией. Если вам нужна новая версия — ставьте JQuery Update. Если нужна старая — оставляйте как есть. Все просто. Если бы версия обновилась в ядре, за бортом бы остались сайты с депендос на старый джейквери.

UPD> Праведный гнев вырвался одновременно с Andypost'ом :)


Опубликовано PVasili в чт, 30/04/2009 - 20:07.

neochief,andypost@drupal.org - я же говорил, нам не понять тупой логики янков (и такого же юмора)...
Можно было сразу ответить, что есть проблемы с другими модулями?
Как можно понять с его 1 ответа, что вместо обновления 1 файла, нужно ставить целый модуль... :)


Опубликовано andyceo в чт, 30/04/2009 - 20:58.

PVasili

нам не понять тупой логики янков

Василий, прежде чем обвинять разработчиков Drupal в тупости, удосужились бы хоть для начала выяснить причины, по которым замораживается версия jQuery. Выше вам neochief и andypost@drupal.org все подробно разжевали, что вы жалуетесь на то, что вам на англоязычном сайте плохо разжевали?

Это Open Source, здесь вам никто ничего должен и ничем не обязан. Не хотите сами копаться в причинах того или иного решения в Drupal - вам никто не разжует и в рот не положит, по крайней мере, не обязан этого делать. Но это отнюдь не повод обзывать кого-то тупым.

В общем, считаю ваше поведение недопустимым к разработчикам Drupal, тем более здесь, на официальном сайте drupal.ru, и тем более - для старожила проекта.

Акселю: предлагаю забанить PVasili на сайте drupal.ru на неделю, причина озвучена выше.


Опубликовано andypost@drupal.org в чт, 30/04/2009 - 22:28.

"PVasili" написал(а):

Как можно понять с его 1 ответа, что вместо обновления 1 файла, нужно ставить целый модуль... :)

Понять - просто, такой мысли просто возникнуть не может у человека понимающего про циклы разработки...


Опубликовано EllECTRONC в чт, 30/04/2009 - 22:51.

"kovtunos" написал(а):

«Очень важно запустить update.php»

Это всегда пишут, но нужно самому смотреть надо или не надо. Запускаете, потом смотрите есть ли обновление и, если есть выполняете. Там же несколько шагов.

"kovtunos" написал(а):

Что делать?

С бэкапа восстанавливать.

"PVasili" написал(а):

Как можно понять с его 1 ответа, что вместо обновления 1 файла, нужно ставить целый модуль... :)

Вообще то, если ставить модуль, то копировать там не 1 файл :)

скопировать то не сложно.... модуль то у меня стоит...


Опубликовано orb в пт, 01/05/2009 - 05:59.

http://drupal.org/project/advanced_forum
WARNING: 5.17 breaks Advanced Forum!

вот такие дела :(


Опубликовано PVasili в пт, 01/05/2009 - 09:02.

andyceo - научитесь читать ВНИМАТЕЛЬНО. И свои предложения озвучивайте в другом месте и в другое время (логика мышления и личность - немного разные вещи). Пока предупреждение...

andypost 2-го ответа ответа от янки было вполне достаточно, можно было сразу на это указать, меньше было бы вопросов от людей измученных Win-дой. Используя win, я при обновлении OS или SP даже не задумываюсь, что у меня не будут работать половина установленного софта. Это абсолютно нелогично и ненормально... ;)


Опубликовано orb в пт, 01/05/2009 - 08:23.

"andyceo" написал(а):

Это Open Source, здесь вам никто ничего должен и ничем не обязан. Не хотите сами копаться в причинах того или иного решения в Drupal - вам никто не разжует и в рот не положит, по крайней мере, не обязан этого делать. Но это отнюдь не повод обзывать кого-то тупым.

только не нужно так сразу наезжать, вас тоже можно банить :)
Если опен-соурс, так можно смотреть и с другой стороны - Мы обновили ядро, обновили скрипты, а то что теперь перестали работать некоторые модули, так это проблема того кто делал модули. Вам никто ничем не обязан что вы на сайт налепили 30 левых модулей, которые наделали начинающие разработчики
"не хотите сами копаться в причинах того или иного решения в Drupal - вам никто не разжует и в рот не положит, по крайней мере, не обязан этого делать." (с)


Опубликовано EllECTRONC в пт, 01/05/2009 - 14:52.

"andyceo" написал(а):

Акселю: предлагаю забанить PVasili на сайте drupal.ru на неделю, причина озвучена выше.

Вот Акселю больше делать нечего. Если по вашему так надо будет банить новичков за тупые и просто глупые вопросы, да!? Давайте еще сделаем наше сообщество закрытым!?

2orb, Спасибо учтем. Восстанавливайтесь из бэкапа.

А вообще мне кажется что и с 6-ой обновление не прошло гладко. После вот этого обновления у меня на некоторых страницах не догружаются скрипты и получается такая вот фигня.. прикрепленная в аттаче.
Короче не свернуть не развернуть... :(


Опубликовано orb в пт, 01/05/2009 - 14:56.

у меня шестерка пошла хорошо :)
проблем не обнаружено


Опубликовано Mikser в сб, 02/05/2009 - 09:08.

Слушайте, вроде побыстрее 6-я работать начала=)


Опубликовано STROGOS в сб, 02/05/2009 - 12:07.

А как обновить то?


Опубликовано dimmer в сб, 02/05/2009 - 15:06.

Такой вопрос: что может произойти, если не отключать все дополнительные модули при обновлении, так ли это необходимо?


Опубликовано EllECTRONC в сб, 02/05/2009 - 15:41.

"dimmer" написал(а):

Такой вопрос: что может произойти, если не отключать все дополнительные модули при обновлении, так ли это необходимо?

никогда не отключала :)… главное сделать бэкап :)
наверно это чтобы не было так как с Advanced Forum…


Опубликовано neochief в сб, 02/05/2009 - 17:07.

Из закромов: Правильное обновление между минорными версиями


Опубликовано Master of Tragedy в сб, 02/05/2009 - 19:05.

У нас товарищ один тоже не выключил. И ничего хорошего из этого не вышло.
http://www.drupal.pl/node/730


Опубликовано SylarSAI в вс, 03/05/2009 - 10:28.

Скажите а прирост производительности есть в новой версии? А то у меня основная трабла так это php ограничение памяти =( ...


Опубликовано orb в вс, 03/05/2009 - 12:32.

у меня визуально нету не на 5 не на 6


Опубликовано SylarSAI в вс, 03/05/2009 - 13:47.

да меня wsod достал... причем не пойму что за лажа... хостер (hoster.ru) дал 32мб на php... Вкл. модули ( Ядро-обязательное. Blog, Contact, Comment, Forum, Locale, Menu, PHP filter, Poll, Profile, Search, Taxonomy, Throttle, Private messages, OG, Google Analytics, Tagadelic, Taxonomy Menu, Views, Vote Up/Down, Voting API, BUEditor)
начинаю что то менять в модулях(настройки)... да или update.php забускаю... так wsod выскакивет :( про подключение доп. модулей помимо я вообще молчу... :(


Опубликовано orb в вс, 03/05/2009 - 13:48.

для этого перечня модулей лучше иметь 128Мб ;) (хотя бы 64мб)


Опубликовано andypost@drupal.org в пн, 04/05/2009 - 01:27.

Рекомендую обратить внимание на то, что все встроенные темы изменены:

Подробности http://drupal.org/files/sa-core-2009-005/SA-CORE-2009-005-6.10.patch

http://drupal.org/drupal-6.11 немного описывает саму уязвимость, и похоже нужно делать вывод title после head

Обновлено! именно после title и походу это реально горячка которую в скорой 6.12 поправят...


Опубликовано EllECTRONC в вс, 03/05/2009 - 15:38.

"andypost@drupal.org" написал(а):

и похоже нужно делать вывод title до head

так делать или нет?


Новое на сайте

Ссылки партнёров