<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Zend Framework по-русски &#187; Zend_Log</title>
	<atom:link href="http://zend-framework.ru/tag/zend_log/feed/" rel="self" type="application/rss+xml" />
	<link>http://zend-framework.ru</link>
	<description>Статьи, руководства и заметки о фреймворке для PHP - Zend Framework</description>
	<lastBuildDate>Mon, 30 Aug 2010 20:21:40 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Обновление безопасности Zend Framework</title>
		<link>http://zend-framework.ru/security-updates/</link>
		<comments>http://zend-framework.ru/security-updates/#comments</comments>
		<pubDate>Tue, 12 Jan 2010 20:04:59 +0000</pubDate>
		<dc:creator>Сергей Митрошин</dc:creator>
				<category><![CDATA[Новости]]></category>
		<category><![CDATA[reCAPTHCA]]></category>
		<category><![CDATA[Zend_Dojo]]></category>
		<category><![CDATA[Zend_Filter]]></category>
		<category><![CDATA[Zend_Form]]></category>
		<category><![CDATA[Zend_Json]]></category>
		<category><![CDATA[Zend_Log]]></category>
		<category><![CDATA[Zend_View]]></category>

		<guid isPermaLink="false">http://zend-framework.ru/?p=185</guid>
		<description><![CDATA[11 января вышли новые версии сразу трёх веток Zend Framework: 1.9.7, 1.8.5 и 1.7.9. Эти релизы содержат более 40 багфиксов и включают в себя уведомление о новой политике безопасности Zend Framework. На протяжении декабря Padraic Brady проводил аудит безопасности фреймворка и работал совместно с разработчиками ZF над устранением проблем. Устранены следующие уязвимости: Потенциальная инъекция MIME-type [...]]]></description>
			<content:encoded><![CDATA[<p>11 января вышли новые версии сразу трёх веток Zend Framework: 1.9.7, 1.8.5 и 1.7.9.<br />
Эти релизы содержат более 40 багфиксов и включают в себя уведомление о <a href="http://framework.zend.com/security">новой политике безопасности Zend Framework</a>.<br />
На протяжении декабря <a href="http://blog.astrumfutura.com/">Padraic Brady</a> проводил аудит безопасности фреймворка и работал совместно с разработчиками ZF над устранением проблем.<br />
Устранены следующие уязвимости:</p>
<dl>
<dt><a href="http://framework.zend.com/security/advisory/ZF2010-04">Потенциальная инъекция MIME-type в Zend_File_Transfer</a></dt>
<dd>В случае, если не установлено расширение ext/finfo и недоступна функция mime_content_type() использовался MIME-type, хранящийся в массиве $_FILES. Это небезопасно, т.к. злоумышленник может подделать значение. Теперь в случае, если не удаётся корректно определить MIME-type, передаётся значение &#8220;application/octet&#8221;</dd>
<dt><a href="http://framework.zend.com/security/advisory/ZF2010-06">Потенциальная XSS/HTML инъекция в Zend_Json</a></dt>
<dd>Zend_Json_Encode не экранировал символ слэша (&#8220;/&#8221;), что противоречит спецификации JSON и открывает возможность для инъекции XSS или HTML. В новых версиях проблема устранена, символ экранируется.</dd>
<dt><a href="http://framework.zend.com/security/advisory/ZF2010-05">Потенциальная XSS-уязвимость в компоненте Zend_Service_ReCaptcha_MailHide</a></dt>
<dd>Zend_Service_ReCaptcha_MailHide не проделывал валидацию переданного e-mail&#8217;а, а при вызове htmletities() не указывалась текущая кодировка, злоумыленник мог передать специально сформированную строку.</dd>
<dt><a href="http://framework.zend.com/security/advisory/ZF2010-02">Потенциальная XSS-уязвимость в Zend_Dojo_View_Helper_Editor</a></dt>
<dd>Zend_Dojo_View_Helper_Editor использовал TEXTAREA вместо DIV&#8217;а. Команда разработчиков Dojo сообщила, что тектовый редактор на базе TEXTAREA не обеспечивает должный уровень безопасности.</dd>
<dt><a href="http://framework.zend.com/security/advisory/ZF2010-01">Потенциальный XSS из-за несовместимости кодировок</a></dt>
<dd>Множество классов ZF, в том числе Zend_Form, Zend_Filter, Zend_Form, Zend_Log и Zend_View, вызывали htmlentities() и htmlspecialchars() с неуказанными или жёстко прописанными кодировками. При использовании нетипичных кодировок (например, UTF-7) кодировка может определиться некорректно и открыть возможность злоумышленнику передать XSS-эксплойт. Рекомендуется в каждом из этих компонентов задавать кодировку явно, не надеясь на автоопределение.</dd>
</dl>
<p>Рекомендуется обновить свои приложения для устранения вышеперечисленных проблем.</p>
<p>О не связанных с безопасностью изменениях вы можете узнать по ссылкам:<br />
<a href="http://framework.zend.com/changelog/1.9.7">http://framework.zend.com/changelog/1.9.7</a><br />
<a href="http://framework.zend.com/changelog/1.8.5">http://framework.zend.com/changelog/1.8.5</a><br />
<a href="http://framework.zend.com/changelog/1.7.9">http://framework.zend.com/changelog/1.7.9</a></p>
<p>Это последний запланированный релиз ветки 1.9. До конца этого месяца планируется выпустить версию 1.10.0</p>
<p>Подробнее о релизе:<br />
<a href="http://devzone.zend.com/article/11622-Zend-Framework-1.9.7-1.8.5-and-1.7.9-Released">В Zend DevZone от Matthew Weier O&#8217;Phinney</a><br />
<a href="http://blog.astrumfutura.com/archives/432-Zend-Framework-Security-Related-Releases-Now-Available.html">На blog.astrumfutura.com от Padraic Brady</a></p>
<hr />
<p><small>
<a href="http://zend-framework.ru/security-updates/#comments">No comment</a>
<br/>
Post tags: <a href="http://zend-framework.ru/tag/recapthca/" rel="tag">reCAPTHCA</a>, <a href="http://zend-framework.ru/tag/zend_dojo/" rel="tag">Zend_Dojo</a>, <a href="http://zend-framework.ru/tag/zend_filter/" rel="tag">Zend_Filter</a>, <a href="http://zend-framework.ru/tag/zend_form/" rel="tag">Zend_Form</a>, <a href="http://zend-framework.ru/tag/zend_json/" rel="tag">Zend_Json</a>, <a href="http://zend-framework.ru/tag/zend_log/" rel="tag">Zend_Log</a>, <a href="http://zend-framework.ru/tag/zend_view/" rel="tag">Zend_View</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://zend-framework.ru/security-updates/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
