노코지리를 1.6.7.2에서 1.10.5로 늘리다

8420 단어 heroku_san

묘사

1.6.7.2에서 1.10.5까지의 충돌nokogiri.
릴리즈 노트
* [nokogiri 버전](https://github.com/sparklemotion/nokogiri/releases).*
> ## 1.10.5/2019-10-31
>
>####의존 관계
>
>*[MRI] 공급업체의libxml2가 2.9.9에서 2.9.10으로 업데이트
>*[MRI] 공급업체의 libxslt가 1.13에서 1.1.34로 업데이트
>
>
>
> ## 1.10.4/2019-08-11
>
>####안전
>
>####주소 CVE-2019-5477([#1915])https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1915))
>
> Nokogiri v1에 명령 주입 빈틈이 있습니다.10.3 이전 버전에서는 하위 프로세스에서 Ruby의 커널이 명령을 수행할 수 있도록 허용했습니다.개방식 방법.기록되지 않은 방법인'Nokogiri::CSS:::Tokenizer#load file'이 신뢰할 수 없는 사용자에게 입력될 때만 프로세스가 공격을 받기 쉽다.
>
> 이 취약점은 Rexical gem v1 버전에서 생성된 코드에 나타납니다.0.6 및 그 이전.Nokogiri는 Rexical을 사용하여 CSS 질의를 분석하는 데 사용되는 구문 검색 프로그램 코드를 생성합니다.Rexical v1은 잠재적인 취약점을 해결합니다.0.7 및 Nokogiri는 Nokogiri v1에서 이 버전의 Rexical로 업그레이드되었습니다.10.4.
>
>CVE의 공지는 [sparkMootion/nokogiri#1915](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1915)
>
>
> ## 1.10.3/2019-04-22
>
>####안전 주의사항
>
> [MRI] CVE-2019-11068을 해결하기 위해 libxslt에서 업스트림 패치를 도입했습니다.자세한 내용은 [#1892](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1892). 이 패치는 (2019-04-22까지)libxslt의 상위 버전에 발표되지 않았습니다.
>
> ## 1.10.2/2019-03-24
>
>####안전
>
>*[MRI] 공급업체에서 제공하는libxml2의 미래 스크립트 매크로 지원을 삭제합니다.[#1871](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1871)
>*[MRI] 공급업체의libxml2에서 서버 측에 포함된 지원을 삭제합니다.[#1877](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1877)
>
>
>#### 취약점 수리
>
>*[JRuby] 반복 문서에서 노드 소유권을 수정합니다.[#1060](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1060)
>*[JRuby] Java SAX 프로세서가 캡처한 예외를 다시 표시합니다.[#1847, [#1872](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1872)] (감사합니다. [@​adjam](https://github.com/adjam)!)
>
>
>
> ## 1.10.1/2019-01-13
>
>#### 피쳐
>
>*[MRI] 설치하는 동안 Xcode 10의 새 라이브러리 문제를 처리합니다.[#1801, [#1851](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1851)] (감사합니다. [@​mlj](https://github.com/mlj) 및 [@​[J](https://github.com/deepj)!)
>* 여러 가지 방법에서 "Proc"를 불필요하게 생성하지 마십시오.[#1776](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1776(고맙습니다[@​chopraanmol1](https://github.com/chopraanmol1)!)
>
> ... (자르기)
변경 로그
* [nokogiri의 변경 기록](https://github.com/sparklemotion/nokogiri/blob/master/CHANGELOG.md).*
> ## 1.10.5/2019-10-31
>
>####의존 관계
>
>*[MRI] 공급업체의libxml2가 2.9.9에서 2.9.10으로 업데이트
>*[MRI] 공급업체의 libxslt가 1.13에서 1.1.34로 업데이트
>
>
> ## 1.10.4/2019-08-11
>
>####안전
>
>####주소 CVE-2019-5477([#1915])https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1915))
>
> Nokogiri v1에 명령 주입 빈틈이 있습니다.10.3 이전 버전에서는 하위 프로세스에서 Ruby의 커널이 명령을 수행할 수 있도록 허용했습니다.개방식 방법.기록되지 않은 방법인'Nokogiri::CSS:::Tokenizer#load file'이 신뢰할 수 없는 사용자에게 입력될 때만 프로세스가 공격을 받기 쉽다.
>
> 이 취약점은 Rexical gem v1 버전에서 생성된 코드에 나타납니다.0.6 및 그 이전.Nokogiri는 Rexical을 사용하여 CSS 질의를 분석하는 데 사용되는 구문 검색 프로그램 코드를 생성합니다.Rexical v1은 잠재적인 취약점을 해결합니다.0.7 및 Nokogiri는 Nokogiri v1에서 이 버전의 Rexical로 업그레이드되었습니다.10.4.
>
>CVE의 공지는 [sparkMootion/nokogiri#1915](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1915)
>
>
> ## 1.10.3/2019-04-22
>
>####안전 주의사항
>
> [MRI] CVE-2019-11068을 해결하기 위해 libxslt에서 업스트림 패치를 도입했습니다.자세한 내용은 [#1892](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1892). 이 패치는 (2019-04-22까지)libxslt의 상위 버전에 발표되지 않았습니다.
>
>
> ## 1.10.2/2019-03-24
>
>####안전
>
>*[MRI] 공급업체에서 제공하는libxml2의 미래 스크립트 매크로 지원을 삭제합니다.[#1871](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1871)
>*[MRI] 공급업체의libxml2에서 서버 측에 포함된 지원을 삭제합니다.[#1877](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1877)
>
>
>#### 취약점 수리
>
>*[JRuby] 반복 문서에서 노드 소유권을 수정합니다.[#1060](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1060)
>*[JRuby] Java SAX 프로세서가 캡처한 예외를 다시 표시합니다.[#1847, [#1872](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1872)] (감사합니다. [@​adjam](https://github.com/adjam)!)
>
>
> ## 1.10.1/2019-01-13
>
>#### 피쳐
>
>*[MRI] 설치하는 동안 Xcode 10의 새 라이브러리 경로를 처리합니다.[#1801, [#1851](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1851)] (감사합니다. [@​mlj](https://github.com/mlj) 및 [@​[J](https://github.com/deepj)!)
>* 여러 가지 방법에서 "Proc"를 불필요하게 생성하지 마십시오.[#1776](https://github-redirect.dependabot.com/sparklemotion/nokogiri/issues/1776(고맙습니다[@​chopraanmol1](https://github.com/chopraanmol1)!)
>
>
> ... (자르기)
언약
-[`1bc2ff9`](https://github.com/sparklemotion/nokogiri/commit/1bc2ff9f6218e1f814b18040e5bbb49b7b7bf60b) 버전이 v1로 업그레이드되었습니다.10.5
-[`383c1f8`](https://github.com/sparklemotion/nokogiri/commit/383c1f8ee833cb63ca93fe3ecfe8d93755a993b6) 변경 로그 업데이트
-[`43a1753`](https://github.com/sparklemotion/nokogiri/commit/43a175339b47b8c604508813fc75b83f13cd173e) 종속성:libxslt를 1.1.34 final로 업데이트
-[`99d8a6b`](https://github.com/sparklemotion/nokogiri/commit/99d8a6b6ec83077652a06a333571e4705120f022) 의존 항목:libxml을 2.9.10 final로 업데이트
-[2a86496`](https://github.com/sparklemotion/nokogiri/commit/2a86496ca565aa283c4fd9cd247d21c6026d7b61) 루비 2.7에 억제 추가
-[`dca794a`](https://github.com/sparklemotion/nokogiri/commit/dca794a716fb285e2b19f8e028e61e4e3613ed14) v1의 정확한 게시 날짜를 사용하여 변경 로그를 업데이트합니다.10.4
-[`077e010`](https://github.com/sparklemotion/nokogiri/commit/077e010613cfb41f8cc03383c3e3b901a3985a49) bundler를 설치하기 위해 rake 컴파일러 명령을 업데이트합니다.
-[`beb832e`](https://github.com/sparklemotion/nokogiri/commit/beb832e3a67ba9aef1b4e83640bc8fd08fbc6da5) 버전이 v1로 업그레이드되었습니다.10.4
-[5d30128`](https://github.com/sparklemotion/nokogiri/commit/5d30128343573a9428c86efc758ba2c66e9f12dc) 분기'1915-css-tokenizer-load-file-v1을 통합합니다.10.x'에서 v1까지.10.x
-[`c86b5fc`](https://github.com/sparklemotion/nokogiri/commit/c86b5fc02e5b50308d8de08b9a194aa71b701081) 변경 로그 업데이트
- [비교 뷰]에서 볼 수 있는 추가 커밋(https://github.com/sparklemotion/nokogiri/compare/v1.6.7.2...v1.10.5)
Dependabot compatibility score
이 PR과의 충돌은 사용자가 직접 변경하지 않는 한 해결될 수 있습니다.주석@dependabot rebase을 사용하여 수동으로 재기준을 트리거할 수도 있습니다.
신뢰성 명령 및 옵션
이 PR에 의견을 달면 Cortebot 작업을 트리거할 수 있습니다.
- "@relateot rebase"는 이 PR의 기초를 재설정합니다.
- "@relateot recreate"는 이 PR을 다시 만들고 편집한 내용을 덮어씁니다.
- "@cordenot merge"는 CI 전송 후 이 PR을 병합합니다.
- "@relateot squash and merge"는 CI 전송 후 이 PR을 누르고 병합합니다.
- "@Correlot cancel merge"는 이전에 요청한 병합을 취소하고 자동 병합을 차단합니다.
- 이 PR이 종료되면 @Correlot Recover에서 다시 열립니다.
- "@corderot ignore this [patch | minor | major]version"에서 이 PR을 닫고 Minor/major 버전에 대한 더 많은 내용을 만들지 않습니다(PR을 다시 열거나 업그레이드하지 않는 한)
- "@corderot ignore this dependency"는 이 PR을 닫고 이 의존항에 대한 corderot의 내용을 다시 만들지 않습니다(PR을 다시 열거나 PR로 업그레이드하지 않는 한)
- "@cordeot use this label"현재 태그를 재구매 프로토콜 및 언어의 미래 PRs 기본 태그로 설정
- "@cordenot use this reviewers"현재 검토자를 해당 재구매 계약 및 언어의 미래 PRs에 대한 기본 검토자로 설정
- "@corderiot use this assignees"는 현재 소유자를 재구매 프로토콜과 언어의 미래 PRs에 대한 기본값으로 설정합니다.
- "@cordeot use this milestone"은 현재 이정표를 재구매 계약 및 언어의 미래 PRs에 대한 기본 이정표로 설정
[보안 경고 페이지]에서 재구매 계약의 자동 보안 수정 PRs를 비활성화할 수 있습니다(https://github.com/jqr/heroku_san/network/alerts).

토론 #1

가 #183으로 대체되었습니다.

좋은 웹페이지 즐겨찾기