15:10:49 @joinmisskey@misskey.io
icon

Misskey v2024.2.0がリリースされました。脆弱性修正も含まれておりますので、直ちにアップデートをお願いします。

18:04:25 @joinmisskey@misskey.io
icon

「脆弱性」は最近の事象とは関係ありませんので、フォークの方も対応をお願いします。
Misskeyの実装としては
9a70ce8および01de151を参考にしてください。

◎もちろんモデレーション機能も強化されていますので、ご利用いただきますようお願いします。

RE:
https://misskey.io/notes/9pt8v90pkm7q08ii

Web site image
Lack of media type verification of Activity Streams objects allows impersonation and takeover of remote accounts
Web site image
Merge pull request from GHSA-qqrm-9grj-6v32 · misskey-dev/misskey@9a70ce8
Web site image
fix of 9a70ce8f5ea9df00001894809f5ce7bc69b14c8a · misskey-dev/misskey@01de151
Web site image
joinmisskey api [Official] (@joinmisskey)
18:12:01 @joinmisskey@misskey.io
icon

Misskey v2024.2.0 has been released.
Please update immediately as it includes a vulnerability fix.

The vulnerability is not related to "recent events" and forks should address.
As for Misskey implementations,
9a70ce8 and 01de151 for reference.

◎ Of course the moderation function has been enhanced.

RE:
https://misskey.io/notes/9pt8v90pkm7q08ii

Web site image
Lack of media type verification of Activity Streams objects allows impersonation and takeover of remote accounts
Web site image
Merge pull request from GHSA-qqrm-9grj-6v32 · misskey-dev/misskey@9a70ce8
Web site image
fix of 9a70ce8f5ea9df00001894809f5ce7bc69b14c8a · misskey-dev/misskey@01de151
Web site image
joinmisskey api [Official] (@joinmisskey)
19:20:48 @joinmisskey@misskey.io
icon

* Firefishで対応したリリース (v20240217-1) があることを確認しております。

RE:
https://misskey.io/notes/9ptf2i0g8nc608w2

Web site image
joinmisskey api [Official] (@joinmisskey)
22:28:34 @joinmisskey@misskey.io
icon

【古くからMisskeyをお使いいただいているサーバー管理者様、およびMisskeyに変更を加えてサーバーを提供している管理者様へ】

Misskey v2024.2.0では、リポジトリURL(
meta.repositoryUrl)が異なる場合、各ユーザーに対して添付画像のように改変したバージョンを利用している旨のメッセージが表示されるようになります。
古いインスタンスでは
repositoryUrlsyuilo/misskeyに設定されていますが、メッセージ表示時にこれが考慮されていないため、改変されていないにも関わらず表示されてしまいます。

Misskeyのソースに変更を加えずサーバーをご利用になっている場合、
コントロールパネル - ブランディング - リポジトリURL misskey-dev/misskeyに変更していただくことで、このメッセージは表示されなくなります。お手数をおかけしますがよろしくお願いします。

Misskeyを改変してお使いになっている場合は、リポジトリURLをご自身のGitHub等の公開リポジトリに指定してください。公開リポジトリをお持ちでない場合、default.ymlで
publishTarballInsteadOfProvideRepositoryUrl: trueを指定してください(これについての詳細は最新のexample.ymlをお読みください)。

RE:
https://misskey.io/notes/9pt8v90pkm7q08ii

Web site image
joinmisskey api [Official] (@joinmisskey)
Attach image
22:34:32 @joinmisskey@misskey.io
icon

[To server admins who have been using Misskey for a long time, or who are providing servers with modifications to Misskey]

In Misskey v2024.2.0, if the repository URL (
meta.repositoryUrl) has modified, a message will be displayed to each user that they are using a modified version, as shown in the attached image.
In older instances, the
repositoryUrl is set to syuilo/misskey, but this is not taken into account when displaying the message, so the message is displayed even though the source has not been modified.

If you are using the server without any modification to the Misskey source, please change
control panel - branding - Repository URL (リポジトリURL) to misskey-dev/misskey and this message will no longer appear.

If you are using a modified version of Misskey, please specify the repository URL (リポジトリURL) to your own public repository such as GitHub. If you do not have a public repository, please specify
publishTarballInsteadOfProvideRepositoryUrl: true in default.yml (please read the latest example.yml for more details).

RE:
https://misskey.io/notes/9ptoi71oxkxd00ax

Web site image
joinmisskey (api etc.) [Official] (@joinmisskey)
Attach image