v1.9.2
Что нового
Безопасность: чтение файлов только внутри каталога дампа
Закрыта уязвимость: специально сформированный дамп конфигурации, в котором файл
модуля это символическая ссылка за пределы каталога дампа, мог заставить
инструменты чтения и поиска по коду вернуть содержимое произвольного файла на
хосте, а также проиндексировать его в поиске.
Теперь при чтении и индексации модулей ссылки, ведущие за пределы каталога дампа,
отклоняются. Файлы и символические ссылки внутри каталога работают как раньше.
Обновление рекомендуется всем пользователям. Переустановка расширения не
требуется, изменения только в исполняемом файле.
Установка расширения 1С через Конфигуратор
Для пользователей, у которых нет доступа к командной строке на сервере 1С
(например, при аренде 1С через RDP):
- Скачайте
MCP_HTTPService.cfe(SHA256:55566b01b78fd3bdf35749b3e31fc3a539628a872ddd6824b44f933b52c03ae2). - В Конфигураторе: Конфигурация -> Расширения конфигурации -> Добавить -> «Добавить из файла» -> выбрать
.cfe. - Убедитесь, что стоит флаг «Активно». Нажмите F7 (Обновить конфигурацию базы данных).
Режим совместимости расширения 8.3.14, работает на 8.3.14 и выше. На базах с
включёнными профилями безопасности (8.3.21+) перед загрузкой может потребоваться
снять «Защиту от опасных действий» в свойствах расширения.
Full Changelog: v1.9.1...v1.9.2