Обновляемся Drupal 6.11 и 5.17
Прислано: EllECTRONC
чт, 30/04/2009 - 01:08
Вчера (April 29, 2009 - 23:36) -- это случилось снова! )
Доступны для загрузки релизы Drupal 6.11 и 5.17, устраняющие проблемы критической уязвимости безопасности. В Drupal 6.11 так же пофикшены проблемы производительности с кешем меню и кэшем состояния обновления (update status) совместно с другими мелкими проблемами.
Чтобы устранить проблемы безопасности вы можете использовать патчи к друпалу:
SA-CORE-2009-005 - Drupal core - Cross site scripting
Однако рекомендуется делать полное обновление, так как патчи не содержат фиксы дополнительных багов, которые включены в релизы. Применение патча оставит ваш сайт в состоянии unversioned ))) и смутит модуль update status, который будет напоминать вам обновиться до 6.11 или 5.17. (дословно)))
Обновление сайтов на Drupal 5 и 6 очень рекомендуется. Новых особенностей в этих релизах нет. Подробнее о релизах серии Drupal 6.x — Релизы Drupal 6.0, подробнее о релизах 5.x вы найдете на Релизы Drupal 5.0.
Описание
Выводя предоставленные пользователем данные Drupal раскрывает потенциально опасные атрибуты и тэги HTML или избегает символы, у которых есть специальное значение в HTML. Эта фильтрация вывода предохраняет сайт против межсайтового скриптинга (XSS) через пользовательский ввод.
Определенные последовательности байта, которые правильны в спецификации UTF-8, потенциально опасны когда интерпретированы как UTF-7. Internet Explorer 6 и 7 могут расшифровать эти символы как UTF-7, если они появляются перед тегом , который определяет содержание страницы как UTF-8, несмотря на то, что Drupal также посылает реальный заголовок HTTP, определяющий содержание как UTF-8. Это поведение дает возможность злонамеренным пользователям вставить и выполнить Javascript в контексте вебсайта, если посетителям сайта разрешается постить.
У Wikipedia есть больше информации о межсайтовом скриптинге (XSS).
Кроме того, у ядра Drupal также есть очень ограниченная информационная уязвимость раскрытия при очень определенных условиях. Если пользователь обманут при посещение сайта через специально обработанный URL и затем сабмитит форму (такую как окно поиска) от той страницы, информация в форме может быть направлена к стороннему сайту по URL, и таким образом раскрыта третьему лицу. Тогда сайт третьего лица может выполнить нападение CSRF на форму отправки.
Эта уязвимость ограничена формами, представленными на главной странице (frontpage). Форма регистрации пользователей не уязвима.
Важная заметка к обновлению
Очень важно запускать update.php. Эти релизы не изменяют файлы .htaccess, robots.txt и (default.)settings.php, так что вы можете оставить эти файлы как есть, если вы их модифицировали.
WARNING
Как сообщил orb, релиз 5.17 конфликтует с Advanced Forum, так что будьте внимательнее при обновлении и делайте бэкапы.
P.S.:
Кого еще тут не устраивает перевод и он не способен предложить другой вариант перевода, то милости просят на орге:
Drupal 6.11 and 5.17 released
Register or login to poll
Results:
да (или собираюсь): 94 голоса
нет и не собираюсь: 10 голосов
- EllECTRONC's blog
- Для комментирования войдите или зарегистрируйтесь
подскажите пожалуйста, а после обновления не с версии 6,9 не будет нарушен перевод. То есть останется ли на сайте русский язык?
- Для комментирования войдите или зарегистрируйтесь
перевод никуда не денется, так как таблицы локили не затронуты и, к тому же, они (таблицы с переводами) находятся в БД :)
- Для комментирования войдите или зарегистрируйтесь
Спасибо. Очень оперативно.
- Для комментирования войдите или зарегистрируйтесь
> также работа затруднительных положений выходит с тайником меню
> и тайником статуса обновления среди других меньших проблем
есть ли смысл с переводить новости с более-менее понятного английского на подобный псевдо-русский?
- Для комментирования войдите или зарегистрируйтесь
упс.. не заметила... это просто дубль предложения
есть ли смысл с переводить...
у вас по-русски тоже красиво получается :)
Читайте по английски кто вам запрещает то?
- Для комментирования войдите или зарегистрируйтесь
Ну а ты вообще смотришь на результат, когда электронным переводчиком пользуешься? :)
- Для комментирования войдите или зарегистрируйтесь
Чего напали на человека-то? Знаете английский лучше - так предлагайте свои варианты перевода проблемных мест.
- Для комментирования войдите или зарегистрируйтесь
интересно а здесь есть способ напрочьь удалять собсвенные комменты?
- Для комментирования войдите или зарегистрируйтесь
пятак обновился без проблем
- Для комментирования войдите или зарегистрируйтесь
упдатед. все сайты. вроде пашет.
- Для комментирования войдите или зарегистрируйтесь
нет!
С какого начать удаление? LOL
Можно написать:
/комментарий удален автором/
и кто-нибудь добродушный может его убрать )
- Для комментирования войдите или зарегистрируйтесь
это... а почему такой поездатый PR не на главной странице?
- Для комментирования войдите или зарегистрируйтесь
Перевод доступен. 4 строчки в 6 версии изменены.
- Для комментирования войдите или зарегистрируйтесь
Спасибо, что предупредили, а то я совсем в коде зарылся...
- Для комментирования войдите или зарегистрируйтесь
Drupal.ru обновлён до 6.11.
- Для комментирования войдите или зарегистрируйтесь
Перевод доступен. 4 строчки в 6 версии изменены.
Пока на Друпалере только 6.10 доступна. Её качать?
- Для комментирования войдите или зарегистрируйтесь
а как правильно обновить?
- Для комментирования войдите или зарегистрируйтесь
Пока на Друпалере только 6.10 доступна. Её качать?
, а-га.. ещё не выпотрошилось на выдачу...
- Для комментирования войдите или зарегистрируйтесь
Обновление прошло прекрасно.
Был я в это время "внутри сайта", а по FTP закачал с заменой обновление.
Перезагрузил страницу кнопочкой F5 на клавиатуре, - сайтик не умер :)
Запустил апдейт базы мышкой и всё без ошибок на экране.
Очень хочется, чтобы и далее уровень бесплатного обслуживания сайтов на друпал был таким же высоким :)
- Для комментирования войдите или зарегистрируйтесь
почему после обновления друпал 5.17 не обновил jQuery?
теперь материться jQuery Update
- Для комментирования войдите или зарегистрируйтесь
2orb, да я тоже заметила пришлось ручками копировать
- Для комментирования войдите или зарегистрируйтесь
мне не тяжело скопировать, но все же интересно
неужели за 3-4 месяца между обновлениями тяжело положить свежий скрипт ?!!
а может нужна именно эта версия?
- Для комментирования войдите или зарегистрируйтесь
а может не у всех стоит jquery_update?!
- Для комментирования войдите или зарегистрируйтесь
Написали бы сразу им http://drupal.org/node/449634 ...
- Для комментирования войдите или зарегистрируйтесь
Да уж... Может кто поможет с объяснениями англосаксам глупости с установки модуля, для проверки 1 файла...
- Для комментирования войдите или зарегистрируйтесь
поддержала
- Для комментирования войдите или зарегистрируйтесь
«Очень важно запустить update.php»
Запустил. Вот результат:
An unrecoverable error has occurred. You can find the error message below. It is advised to copy it to the clipboard for reference. Пожалйста, откройте the error page An HTTP error 403 occurred. http://site.com/update.php?id=79&op=do
На error page уведомление:
The update process was aborted prematurely while running update #6050 in system.module. All errors have been logged.
Что делать?
- Для комментирования войдите или зарегистрируйтесь
Да уж... Может кто поможет с объяснениями англосаксам глупости с установки модуля, для проверки 1 файла...
Василий, ну что за глупости - для перекрытия версии есть модуль jquery update - с какой-такой радости можно обновить ядро и снести совместимость с половиной contrib
Собственно для совместимости версия замораживается или из-за лени поставить модуль нужно ломать кучу модулей для 5ки?
Давайте не изобретать велосипед, и не спамить в issues - там ведь написали, что этого никто не допустит (wont fix)
- Для комментирования войдите или зарегистрируйтесь
orb, EllECTRONC, PVasili, это же очевидно. Многим нужна старая версия джейквери, так как от релиза к релизу джейквери притерпевает больших изменений и кое какие скрипты просто не работают с новой версией. Если вам нужна новая версия — ставьте JQuery Update. Если нужна старая — оставляйте как есть. Все просто. Если бы версия обновилась в ядре, за бортом бы остались сайты с депендос на старый джейквери.
UPD> Праведный гнев вырвался одновременно с Andypost'ом :)
- Для комментирования войдите или зарегистрируйтесь
neochief,andypost@drupal.org - я же говорил, нам не понять тупой логики янков (и такого же юмора)...
Можно было сразу ответить, что есть проблемы с другими модулями?
Как можно понять с его 1 ответа, что вместо обновления 1 файла, нужно ставить целый модуль... :)
- Для комментирования войдите или зарегистрируйтесь
PVasili
нам не понять тупой логики янков
Василий, прежде чем обвинять разработчиков Drupal в тупости, удосужились бы хоть для начала выяснить причины, по которым замораживается версия jQuery. Выше вам neochief и andypost@drupal.org все подробно разжевали, что вы жалуетесь на то, что вам на англоязычном сайте плохо разжевали?
Это Open Source, здесь вам никто ничего должен и ничем не обязан. Не хотите сами копаться в причинах того или иного решения в Drupal - вам никто не разжует и в рот не положит, по крайней мере, не обязан этого делать. Но это отнюдь не повод обзывать кого-то тупым.
В общем, считаю ваше поведение недопустимым к разработчикам Drupal, тем более здесь, на официальном сайте drupal.ru, и тем более - для старожила проекта.
Акселю: предлагаю забанить PVasili на сайте drupal.ru на неделю, причина озвучена выше.
- Для комментирования войдите или зарегистрируйтесь
Как можно понять с его 1 ответа, что вместо обновления 1 файла, нужно ставить целый модуль... :)
Понять - просто, такой мысли просто возникнуть не может у человека понимающего про циклы разработки...
- Для комментирования войдите или зарегистрируйтесь
«Очень важно запустить update.php»
Это всегда пишут, но нужно самому смотреть надо или не надо. Запускаете, потом смотрите есть ли обновление и, если есть выполняете. Там же несколько шагов.
Что делать?
С бэкапа восстанавливать.
Как можно понять с его 1 ответа, что вместо обновления 1 файла, нужно ставить целый модуль... :)
Вообще то, если ставить модуль, то копировать там не 1 файл :)
скопировать то не сложно.... модуль то у меня стоит...
- Для комментирования войдите или зарегистрируйтесь
http://drupal.org/project/advanced_forum
WARNING: 5.17 breaks Advanced Forum!
вот такие дела :(
- Для комментирования войдите или зарегистрируйтесь
andyceo - научитесь читать ВНИМАТЕЛЬНО. И свои предложения озвучивайте в другом месте и в другое время (логика мышления и личность - немного разные вещи). Пока предупреждение...
andypost 2-го ответа ответа от янки было вполне достаточно, можно было сразу на это указать, меньше было бы вопросов от людей измученных Win-дой. Используя win, я при обновлении OS или SP даже не задумываюсь, что у меня не будут работать половина установленного софта. Это абсолютно нелогично и ненормально... ;)
- Для комментирования войдите или зарегистрируйтесь
Это Open Source, здесь вам никто ничего должен и ничем не обязан. Не хотите сами копаться в причинах того или иного решения в Drupal - вам никто не разжует и в рот не положит, по крайней мере, не обязан этого делать. Но это отнюдь не повод обзывать кого-то тупым.
только не нужно так сразу наезжать, вас тоже можно банить :)
Если опен-соурс, так можно смотреть и с другой стороны - Мы обновили ядро, обновили скрипты, а то что теперь перестали работать некоторые модули, так это проблема того кто делал модули. Вам никто ничем не обязан что вы на сайт налепили 30 левых модулей, которые наделали начинающие разработчики
"не хотите сами копаться в причинах того или иного решения в Drupal - вам никто не разжует и в рот не положит, по крайней мере, не обязан этого делать." (с)
- Для комментирования войдите или зарегистрируйтесь
Акселю: предлагаю забанить PVasili на сайте drupal.ru на неделю, причина озвучена выше.
Вот Акселю больше делать нечего. Если по вашему так надо будет банить новичков за тупые и просто глупые вопросы, да!? Давайте еще сделаем наше сообщество закрытым!?
2orb, Спасибо учтем. Восстанавливайтесь из бэкапа.
А вообще мне кажется что и с 6-ой обновление не прошло гладко. После вот этого обновления у меня на некоторых страницах не догружаются скрипты и получается такая вот фигня.. прикрепленная в аттаче.
Короче не свернуть не развернуть... :(
- Для комментирования войдите или зарегистрируйтесь
у меня шестерка пошла хорошо :)
проблем не обнаружено
- Для комментирования войдите или зарегистрируйтесь
Слушайте, вроде побыстрее 6-я работать начала=)
- Для комментирования войдите или зарегистрируйтесь
А как обновить то?
- Для комментирования войдите или зарегистрируйтесь
Такой вопрос: что может произойти, если не отключать все дополнительные модули при обновлении, так ли это необходимо?
- Для комментирования войдите или зарегистрируйтесь
Такой вопрос: что может произойти, если не отключать все дополнительные модули при обновлении, так ли это необходимо?
никогда не отключала :)… главное сделать бэкап :)
наверно это чтобы не было так как с Advanced Forum…
- Для комментирования войдите или зарегистрируйтесь
Из закромов: Правильное обновление между минорными версиями
- Для комментирования войдите или зарегистрируйтесь
У нас товарищ один тоже не выключил. И ничего хорошего из этого не вышло.
http://www.drupal.pl/node/730
- Для комментирования войдите или зарегистрируйтесь
Скажите а прирост производительности есть в новой версии? А то у меня основная трабла так это php ограничение памяти =( ...
- Для комментирования войдите или зарегистрируйтесь
у меня визуально нету не на 5 не на 6
- Для комментирования войдите или зарегистрируйтесь
да меня wsod достал... причем не пойму что за лажа... хостер (hoster.ru) дал 32мб на php... Вкл. модули ( Ядро-обязательное. Blog, Contact, Comment, Forum, Locale, Menu, PHP filter, Poll, Profile, Search, Taxonomy, Throttle, Private messages, OG, Google Analytics, Tagadelic, Taxonomy Menu, Views, Vote Up/Down, Voting API, BUEditor)
начинаю что то менять в модулях(настройки)... да или update.php забускаю... так wsod выскакивет :( про подключение доп. модулей помимо я вообще молчу... :(
- Для комментирования войдите или зарегистрируйтесь
для этого перечня модулей лучше иметь 128Мб ;) (хотя бы 64мб)
- Для комментирования войдите или зарегистрируйтесь
Рекомендую обратить внимание на то, что все встроенные темы изменены:
Подробности http://drupal.org/files/sa-core-2009-005/SA-CORE-2009-005-6.10.patch
http://drupal.org/drupal-6.11 немного описывает саму уязвимость, и похоже нужно делать вывод title после head
Обновлено! именно после title и походу это реально горячка которую в скорой 6.12 поправят...
- Для комментирования войдите или зарегистрируйтесь
и похоже нужно делать вывод title до head
так делать или нет?
- Для комментирования войдите или зарегистрируйтесь

















Комментарии