Laravel hat die Version 12.69.0 auf GitHub veröffentlicht. Das Release deaktiviert HTML standardmäßig im Tooltip der Exception-Seite und prüft vor der Authentifizierung, ob der Passwort-Hash zum gespeicherten Cookie passt. Beide Änderungen stammen von crynobone.
Screenshot: Laravel Framework Releases ↗
Das Laravel-Team hat das Framework-Release v12.69.0 auf GitHub veröffentlicht, getaggt auf dem 12.x-Zweig am 1. September.
Das Release enthält zwei Änderungen, beide von crynobone beigesteuert. Der Tooltip der Exception-Seite deaktiviert HTML nun standardmäßig und schließt damit eine mögliche Injection-Fläche beim Rendern von Debug-Fehlern.
Die zweite Änderung härtet die Session-Authentifizierung: Bevor ein Nutzer über das Remember-Me-Cookie authentifiziert wird, prüft Laravel jetzt, ob der Passwort-Hash mit dem im Cookie gespeicherten Wert übereinstimmt. Veraltete oder manipulierte Cookies gewähren so nach einer Passwortänderung keinen Zugriff mehr.
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.
+ · Weiterlesen
aus allen Ressorts — verwandt und etwas darüber hinaus
Taylor Otwell hat am 25. August das Release v11.56.1 des GitHub-Repositorys laravel/framework getaggt. Der Tag verweist auf den Commit d5a6525 und trä…
Filament v4.12.6 und v5.7.6 senken die Renderzeiten von Formularen um bis zu ~92 % und von Tabellen um bis zu ~52 % und schließen dabei mehrere CVEs. …
Taylor Otwell hat am 20. August Laravel Framework v11.56.0 als Commit 3dc2399 getaggt. Der GitHub-Eintrag enthält keine Changelog-Hinweise außer der V…
Laravel 12.67.0 beschränkt temporäre Upload-URLs auf den Query-String, schließt einen Bypass in Validierungsregeln durch Loose Comparison und escaped …
Kommentare
Noch keine Kommentare — schreib den ersten.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.