2007年04月17日
Movable Type Enterpriseユーザーの皆様
本日より、Movable Type Enterprise 1.53日本語版 (以下1.53) の提供を開始いたします。
1.53の主な修正点は、1.52以降に発見されたセキュリティ上の不具合への対策と、その他の細かい不具合の修正です。
既存のユーザーの皆は、アップグレード後に手作業が必要になります。詳細は下記をご参照ください。
マニュアルに沿ってインストール(アップグレード)をしていただきますようにお願い致します。
1.53は、以下の方法で確認していただくことができます。
今回のスクリプト実行を許す脆弱性の修正は、テンプレートに対して行われています。そのため、ソフトウェアをアップデートするだけでは、修正が適用されません。お客様の環境で、以下の手順でテンプレートを手動修正していただく必要があります。
<input id="comment-author" name="author" size="30" value="<$MTCommentPreviewAuthor$>" /> <input id="comment-email" name="email" size="30" value="<$MTCommentPreviewEmail$>" /> <input id="comment-url" name="url" size="30" value="<$MTCommentPreviewURL$>" />それぞれのテンプレートタグ(<$MTCommentPreview●●●$>)に、「encode_html="1"」属性を追加する。追加後のHTMLおよびテンプレートタグはそれぞれ以下のようになる。「encode_html="1"」を追加する場所に注意する。
<input id="comment-author" name="author" size="30" value="<$MTCommentPreviewAuthor encode_html="1"$>" /> <input id="comment-email" name="email" size="30" value="<$MTCommentPreviewEmail encode_html="1"$>" /> <input id="comment-url" name="url" size="30" value="<$MTCommentPreviewURL encode_html="1"$>" />