cryptofoundry

联系 cryptofoundry

告诉我们您想构建或自动化的内容。

adamant-im

ADAMANT Messenger v4.12.0 — 安全更新

安全更新

v4.12.0 版本发布,旨在对 v4.11.1 之后发现的问题进行协同安全加固。这是一个关键的安全更新,修复了早期版本中确认存在的存储型 XSS 路径及其他重大漏洞。建议用户尽快更新,并确保运行的是最新的 ADAMANT Messenger 构建版本。

主要变更

本版本修复了已确认的存储型 XSS 路径,移除了所有 v-html 的使用,通过 SafeHtml 加固了 Markdown 渲染,并验证了节点提供的公钥与地址的匹配性。本地密钥存储和密码 KDF 已升级为版本化 scrypt,加密辅助工具已迁移至 @noble 和 @scure,并在 PWA、Tor、测试网、Android 和 Electron 构建产物中强制执行了严格的 CSP。

Android 备份与数据提取边界以及 FileProvider 路径得到了加固。AIP-6 信号消息已从可见聊天记录中移除,二进制和十六进制加密输入边界已标准化。修复了代币服务同步阈值,确保滞后的索引器不再被视为可用,且节点最低版本检查现在使用 semver 而非字典序字符串比较。

错误修复

代币服务不再将滞后的索引器视为在线(通过 PR #954 解决)。最新节点(v0.10.0+)不再被错误地标记为不支持或 API 版本过时(通过 PR #956 解决)。

任务

本次发布包含了为安全迁移至 ESLint 10 所做的准备工作(确保不丢失导入检查)、对过期直接依赖项的审查及分阶段替换计划,以及涵盖 PR #963、#964 和 #966 的全面安全审计与协同加固工作。