Skip to content

v1.9.2

Choose a tag to compare

@github-actions github-actions released this 11 Jul 21:44
f25a813

Что нового

Безопасность: чтение файлов только внутри каталога дампа

Закрыта уязвимость: специально сформированный дамп конфигурации, в котором файл
модуля это символическая ссылка за пределы каталога дампа, мог заставить
инструменты чтения и поиска по коду вернуть содержимое произвольного файла на
хосте, а также проиндексировать его в поиске.

Теперь при чтении и индексации модулей ссылки, ведущие за пределы каталога дампа,
отклоняются. Файлы и символические ссылки внутри каталога работают как раньше.

Обновление рекомендуется всем пользователям. Переустановка расширения не
требуется, изменения только в исполняемом файле.

Установка расширения 1С через Конфигуратор

Для пользователей, у которых нет доступа к командной строке на сервере 1С
(например, при аренде 1С через RDP):

  1. Скачайте MCP_HTTPService.cfe (SHA256: 55566b01b78fd3bdf35749b3e31fc3a539628a872ddd6824b44f933b52c03ae2).
  2. В Конфигураторе: Конфигурация -> Расширения конфигурации -> Добавить -> «Добавить из файла» -> выбрать .cfe.
  3. Убедитесь, что стоит флаг «Активно». Нажмите F7 (Обновить конфигурацию базы данных).

Режим совместимости расширения 8.3.14, работает на 8.3.14 и выше. На базах с
включёнными профилями безопасности (8.3.21+) перед загрузкой может потребоваться
снять «Защиту от опасных действий» в свойствах расширения.

Full Changelog: v1.9.1...v1.9.2