Zammad 5.2.2
· Diese Release note beinhaltet die Verbesserung des Asset-Handling-Mechanismus sowie Fehlerbehebungen im Berechtigungsmodell. 🔏
Bitte lesen Sie weiter für Details:
· Diese Release note beinhaltet die Verbesserung des Asset-Handling-Mechanismus sowie Fehlerbehebungen im Berechtigungsmodell. 🔏
Bitte lesen Sie weiter für Details:
Der Asset-Handling-Mechanismus von Zammad verfügt über eine Logik, die sicherstellt, dass Kundenbenutzer nicht in der Lage sind, die persönlichen Daten anderer Benutzer zu sehen. Diese Logik war nicht wirksam, wenn sie über eine Web-Socket-Verbindung verwendet wurde, so dass ein angemeldeter Angreifer in der Lage war, persönliche Daten anderer Benutzer durch Abfragen der Zammad-API abzurufen. Ab sofort ist die Logik auch bei der Nutzung der Web-Socket-Verbindung wirksam.
Zammad verfügt über ein fein abgestuftes Berechtigungsmodell, welches die Konfiguration eines Nur-Lese-Zugriffs auf Tickets ermöglicht. Agenten waren fälschlicherweise dennoch in der Lage einige Operationen an solchen Tickets durchzuführen, wie das Hinzufügen und Entfernen von Links, Tags und zugehörigen Antworten. Dieser Fehler wurde nun behoben.
Hinweis: 🏠 Gehostete Instanzen werden automatisch aktualisiert, sodass von Ihrer Seite keine Maßnahmen erforderlich sind.
Das entsprechenden Advisories finden Sie hier:
Alle Änderungen finden Sie wie immer im Changelog.
Informationen zu einem Upgrade Ihrer Zammad-Instanz finden Sie hier:
Bitte beachten Sie, dass Sie ab Zammad 5.0 Node.js benötigen, um 'rake assets:precompile' auszuführen.
Dies betrifft alle Quellcode-Installationen und diejenigen, die Javascript- oder Stylesheet-Dateien in Zammad ändern.
Mehr dazu in der Dokumentation.