]> git.p6c8.net - jirafeau/jirafeau.git/blobdiff - CHANGELOG.md
Trying to upload a file using script.php with an upload password set always ends...
[jirafeau/jirafeau.git] / CHANGELOG.md
index c3e5abafee3709ab1c7e2dd3b07a530510f74a84..d06a0bc1e41a23f019870391542f9c108f94f2ce 100644 (file)
 
 - ...
 
+## Version 4.6.3
+
+- Fixed the possibility to bypass the checks for [CVE-2022-30110](https://www.cve.org/CVERecord?id=CVE-2022-30110) and [CVE-2024-12326](https://www.cve.org/CVERecord?id=CVE-2024-12326) (prevent preview of SVG images and other critical files) by sending a manipulated HTTP request with a MIME type like "image/png,text/html". When doing the preview, the MIME type "text/html" takes precedence and you can execute for example JavaScript code. This issue has subsequently been reported as [CVE-2025-7066](https://www.cve.org/CVERecord?id=CVE-2025-7066).
+- Compare password hashes using `hash_equals()`
+- Upgrade from 4.6.2: in-place upgrade
+
 ## Version 4.6.2
 
 - Allow to configure the language and the availabilities for files for a Docker container (issue [#20](https://gitlab.com/jirafeau/Jirafeau/-/issues/20))

patrick-canterino.de