Vulnerabilidades gerais ▪Bloqueada a inclusão de arquivos PHP arbitrários, enviados via upload para a pasta de arquivos temporários da aplicação, como se fossem arquivos válidos do sistema. Em outras palavras, corrigida uma vulnerabilidade de Local File Inclusion que poderia levar a Remote Code Execution de códigos PHP. ▪Corrigida a vulnerabilidade "CSV Formula Injection" na exportação para Excel das telas de consulta. ▪Melhorias com base em boas práticas de segurança (segurança por obscuridade). ▪Removido o source map de códigos Javascript, os quais facilitavam o entendimento da lógica do frontend da aplicação. ▪Ofuscado o código Javascript da tela de login para dificultar ainda mais o entendimento da lógica do frontend nesta tela por ela ser pública (possibilidade de ser acessada por um usuário não autenticado) e por conter lógicas sensíveis como, por exemplo, para a recuperação de senha do usuário. ▪Renomeadas funções Javascript que expunham o nome das tecnologias do backend para dificultar a descoberta de quais tecnologias são utilizadas na aplicação e quais recursos usam determinada tecnologia. |
Em algumas telas, o texto dos campos desabilitados estava com um tom de cinza inadequado, pois provia baixo contraste e dificultava a leitura do conteúdo.
A partir desta versão mudamos essa cor para um tom mais escuro, aumentando o contraste e a legibilidade do texto nos campos desabilitados.
O novo parâmetro para "Solicitar contrassenha do usuário ao realizar operações críticas no sistema" foi criado na versão 2.1.3 para substituir o parâmetro antigo que só exigia a confirmação de contrassenha para abrir a tela das tarefas, mas, ambas opções continuaram existindo desde então, para que houvesse tempo hábil para a adaptação de quem estava migrando da opção antiga para a nova.
Passado este tempo de adaptação, agora o objetivo é tornar a opção antiga obsoleta e, por isso, a partir desta versão, ela somente permanecerá disponível nos ambientes em que já estiver habilitada. Caso contrário, apenas a opção nova será exibida, não sendo mais permitido habilitar a opção antiga.
E num futuro próximo, a opção antiga será totalmente descontinuada e parará de funcionar, então recomenda-se que caso ainda a utilize que já planeje a migração para a nova opção criada na versão 2.1.3.
Por questões de segurança, alguns usuários com logins genéricos e que utilizavam palavras reservadas foram desabilitados e tiveram sua habilitação bloqueada.
Em versões anteriores, já havíamos bloqueado a criação de tais usuários. Exemplos de usuários bloqueados: softexpert, sesuite.
▪Oracle 12 (todas as versões): 2.1.9 - Outubro 2022
▪Windows Server 2008 R2: 2.1.10 - Dezembro 2022
▪Windows Server 2012 (todas as versões): Abril 2023
▪SQL Server 2012 (todas as versões): Abril 2023
Consulte também as melhorias realizadas neste componente em versões anteriores: