Thông báo: Bản phát hành bảo mật Cookie của Laravel

Ngày đăng: 28/07/2020   -    Cập nhật: 28/07/2020
Taylor Otwell, người tạo ra Laravel vừa thông báo phát hành bản Laravel Cookie Security.

Bản phát hành bảo mật Cookie của Laravel

Bản phát hành bảo mật Cookie của Laravel

Thông báo cụ thể như sau:

"Hôm nay (27/07/2020) chúng tôi đã phát hành một số bản sửa lỗi để giải quyết lỗ hổng bảo mật trong Framework mà chúng tôi đã được thông báo vào cuối tuần.

Các ứng dụng sử dụng 'cookie' session driver là các ứng dụng chính bị ảnh hưởng bởi lỗ hổng này. Vì chúng tôi chưa phát hành bản phát hành bảo mật cho phiên 5.5 của Laravel Framework, chúng tôi khuyên tất cả các ứng dụng chạy Laravel 5.5 và trước đó không sử dụng 'cookie' session cookie.

Chúng tôi cũng đã phát hành Passport 9.3.2 để cung cấp khả năng tương thích với các bản phát hành ngày hôm nay. Nếu bạn đang chạy Passport trên Laravel 6.x hoặc 7.x, bạn nên cập nhật lên bản phát hành Passport 9.3.2 ngày hôm nay. Việc phát hành Passport không phải là một bản phát hành bảo mật. Tuy nhiên, thư viện cần cập nhật để tương thích với các thay đổi của Framework ngày nay.

Liên quan đến lỗ hổng bảo mật, các ứng dụng sử dụng 'cookie' session driver cũng đang để lộ ra một lỗ hổng Oracle có thể dễ bị thực thi mã từ xa. Lỗ hổng này là một cơ chế trong đó đầu vào của người dùng tùy ý được mã hóa và chuỗi được mã hóa sau đó được hiển thị hoặc hiển thị cho người dùng. Sự kết hợp các kịch bản này cho phép người dùng tạo các chuỗi mã hóa có chữ ký hợp lệ của Laravel cho bất kỳ chuỗi văn bản đơn giản nào, do đó cho phép họ tạo các Laravel session payload khi một ứng dụng đang sử dụng trình 'cookie' session driver.

Hôm nay, chúng tôi đã sửa tiền tố giá trị cookie bằng hàm băm HMAC của tên cookie trước khi mã hóa và sau đó xác minh hàm băm phù hợp khi giải mã, khiến cho không thể tạo ra session payload hợp lệ ngay cả khi một lỗ hổng Oracle được phơi bày qua ứng dụng.

Tôi muốn xin lỗi (từ phía cá nhân) vì sự bất tiện của các bản phát hành bảo mật ngày nay vì bản chất của bản sửa lỗi này yêu cầu chúng tôi vô hiệu hóa các cookie được mã hóa hiện có do các ứng dụng của Laravel phát hành. Cảm ơn bạn đã kiên nhẫn và hiểu cho điều đó."

Như vậy, lỗ hổng Oracle tồn tại trên các 'Cookie' Session Driver đã được Taylor Otwell xử lý bằng bản phát hành Laravel Cookie Security lần này.

> Nếu bạn đang quan tâm đến Laravel mà chưa thành thạo thì Học Laravel tại đây.

> https://blog.laravel.com/laravel-cookie-security-releases


---
HỌC VIỆN ĐÀO TẠO CNTT NIIT - ICT HÀ NỘI
Học Lập trình chất lượng cao (Since 2002). Học làm Lập trình viên. Hành động ngay!
Đc: Tầng 3, 25T2, N05, Nguyễn Thị Thập, Cầu Giấy, Hà Nội
SĐT: 02435574074 - 0914939543 - 0353655150 
Email: hello@niithanoi.edu.vn
Fanpage: https://facebook.com/NIIT.ICT/
 
#niit #niithanoi #niiticthanoi #hoclaptrinh #khoahoclaptrinh #hoclaptrinhjava #hoclaptrinhphp #java #php #python
Bình luận Facebook
Mục lục
Đăng ký tư vấn
Nhân viên gọi điện tư vấn miễn phí sau khi đăng ký
Được cập nhật các ưu đãi sớm nhất
Hotline: 0383180086
Tên không được để trống
Số điện thoại không được để trống
Email không được để trống
Hãy đăng ký để nhận những thông tin mới nhất về học bổng mới nhất tại NIIT - ICT Hà Nội
top
Đóng lại Đăng ký học tại NIIT - ICT Hà Nội
6260+ học viên đã theo học tại NIIT - ICT Hà Nội và có việc làm tốt trong ngành lập trình. Nắm lấy cơ hội ngay hôm nay!
Chọn khóa học
  • KHÓA HỌC LẬP TRÌNH FRONT END VỚI REACT.JS
  • KHÓA HỌC LẬP TRÌNH PHP WEB
  • Khóa học PHP Full stack [2023] cho người mới bắt đầu
  • Khóa học BIG DATA với Hadoop và Spark
  • Khóa học Lập trình Android tại Hà Nội
  • [Tuyển sinh 2023] Lập trình viên Quốc tế DigiNxt
  • Khóa học Tiền lương & Phúc lợi (C&B Excel) tại Hà Nội
  • LẬP TRÌNH GAME
    • Khóa học Lập trình Game Unity
  • LẬP TRÌNH WEB FRONT END
    • KHÓA HỌC PYTHON HƯỚNG ĐỐI TƯỢNG
    • KHÓA HỌC ANGULAR & TYPESCRIPT (FRONT END)
  • LẬP TRÌNH WEB BACK END
    • LẬP TRÌNH JAVA WEB VỚI FRAME WORK
    • Lập trình Web với Django
    • Lập trình PHP với Laravel Framework
  • CHƯƠNG TRÌNH ĐÀO TẠO ỨNG DỤNG CÔNG NGHỆ
    • Khóa học Tiền lương & Phúc lợi (C&B Excel) tại TP HCM
  • LẬP TRÌNH WEB FULL STACK
    • Khóa học Java Full stack (IJFD)
  • LẬP TRÌNH MOBILE
    • FRONT-END VỚI REACTJS VÀ REACT NATIVE
    • Lập trình Android Nâng cao
  • ĐÀO TẠO CHO DOANH NGHIỆP
    • KHÓA HỌC BUSINESS ANALYSIC TỪ CƠ BẢN ĐẾN NÂNG CAO 2023
    • Khóa học Magento: Làm chủ CMS TMĐT lớn nhất
    • Khóa học IOT: Xây dựng Sản phẩm IOT với Raspberry Pi
    • Khóa học Automation Testing Chuyên nghiệp
  • KHÓA HỌC DỰ ÁN
    • Học sử dụng bộ Office: Word, Excel, Power Point, Mail chuyên nghiệp
  • KHÓA HỌC KHÁC
    • VBA Excel Toàn Tập (Cơ Bản - Nâng Cao)
    • VBA Excel Nâng cao
    • Khóa học JMeter: Performance Testing
    • Khóa học Tester đạt chuẩn Quốc tế ISTQB Foundation Level
    • Khoá Học Tester đạt chuẩn quốc tế ISTQB Advanced Level
Bạn chưa chọn khóa học cần đăng ký
Tên không được để trống
Số điện thoại không được để trống
Email không được để trống
Đăng ký học thành công!
Cảm ơn bạn đã đăng ký học tại NIIT - ICT HÀ NỘI!