印刷用表示へ切り替え 通常表示へ切り替え 更新履歴を表示 更新履歴を隠す
MovableTypePlugin パッチとしてのプラグインとその可能性

Movable Type に脆弱性が発見され,セキュリティパッチが公開された。パッチをプラグインとしてインストールするだけで,再構築は不要というもの。このテクニックを使えば,本体のハックは不要になるかも知れない。

■ ■ ■

Movable Type に「スパムメールの送信を幇助してしまう」という脆弱性が発見された。この脆弱性は,英語版 2.661や,英語版・日本語版 3.0 以降に存在する。英語版の記事には,「多分 2.661 よりもっと前のバージョンにもある,試してないけど」とある。ダウンロードは Movable Type 日本語版サイト からできる。展開した patch-20050124-mail-spam.pl を plugins ディレクトリに置けばインストールが完了する。再構築の必要はない。

このパッチはプラグインディレクトリ plugins にインストールするものだが,普通のプラグインとは動作が異なっている。「再構築が不要」というだけでも違うことが分かる。プラグインの中身をよく理解した訳ではないが,Movable Type 本体のサブルーチンをオーバーライドしているようだ。

このサイトでは,これまで lib ディレクトリ以下にある Movable Type 本体のハックをいくつもしてきている。本体に手を加えてしまうと,一番困るのはバージョンアップする場合である。このパッチで使われているテクニックで本体のハックが不要になれば,オリジナルと差分との分離が完全に出来ることになり,メンテナンスの手間が一気に減らせそうである。

Posted by n at 2005-01-26 23:05 | Edit | Comments (0) | Trackback(1)
Trackbacks

  • 「手違いで複数トラックバックを送ってしまった!」という場合でも気にしないでください (重複分はこちらで勝手に削除させていただきます)
  • タイムアウトエラーは,こちらのサーバの処理能力不足が原因です (詳細は トラックバック送信時のエラー をご覧ください)
  • トラックバックする記事には,この記事へのリンクを含めてください(詳細は 迷惑トラックバック対策 をご覧ください)
MTのセキュリティパッチ
 一つ前のエントリでお世話になった時に目に入った、nlog(n)さんのパッチとしてのプラグインとその可能性にトラックバック。 このパッチはプラグインディレクトリ plugins にインストールするものだが,普通のプラグインとは動作が異なっている。「再構築が不要」という... Trackbacked from: Days at January 31, 2005 22:17
Comments
Post a comment
  • 電子メールアドレスは必須ですが,表示されません (気になる場合は「メールアドレスのような」文字列でもOKです)
  • URL を入力した場合はリンクが張られます
  • コメント欄内ではタグは使えません
  • コメント欄内に URL を記入した場合は自動的にリンクに変換されます
  • コメント欄内の改行はそのまま改行となります
  • 「Confirmation Code」に表示されている数字を入力してください (迷惑コメント対策です)


(必須, 表示されます)


(必須, 表示されません)


(任意, リンクされます)


Confirmation Code (必須)


Remember info (R)?