chore(release): prepare v5.0.2

This commit is contained in:
kl
2026-08-14 14:28:41 +08:00
parent 69b234fda2
commit e2bcb67d43
6 changed files with 77 additions and 8 deletions

View File

@@ -1,4 +1,4 @@
FROM keking/kkfileview-base:5.0.0
ADD server/target/kkFileView-*.tar.gz /opt/
ENV KKFILEVIEW_BIN_FOLDER=/opt/kkFileView-5.0.1/bin
ENTRYPOINT ["java","-Dfile.encoding=UTF-8","-Dspring.config.location=/opt/kkFileView-5.0.1/config/application.properties","-jar","/opt/kkFileView-5.0.1/bin/kkFileView-5.0.1.jar"]
ENV KKFILEVIEW_BIN_FOLDER=/opt/kkFileView-5.0.2/bin
ENTRYPOINT ["java","-Dfile.encoding=UTF-8","-Dspring.config.location=/opt/kkFileView-5.0.2/config/application.properties","-jar","/opt/kkFileView-5.0.2/bin/kkFileView-5.0.2.jar"]

View File

@@ -149,6 +149,21 @@ pdf预览模式预览效果如下
### 历史更新记录
#### > 2026年08月14日v5.0.2 补丁版本发布
#### 安全修复
1. 将不可信 HTML 预览放入不具有同源权限的 iframe 沙箱并默认禁用其中的 JavaScript避免被预览文件在 kkFileView 应用源中执行脚本GHSA-9wcf-jxxf-w2g2
2. 默认禁用演示文件删除接口将接口改为 POST并要求显式配置密码后进行精确比较GHSA-f3qx-xrwc-5428
#### 修复问题
1. PDF 转图服务启动时刷新 ImageIO 插件使 JBIG2 等嵌套 JAR 图像读取器能够被发现避免 PDF 转图片预览时部分图像丢失
#### 升级说明
1. 建议所有 v5.0.1 及更早版本用户尽快升级到 v5.0.2
2. 本版本继续要求 JDK 21 及以上现有 v5.0.1 配置可直接沿用
3. 文件删除功能现在默认禁用如确需启用请通过 `KK_DELETE_PASSWORD` 或外部 `delete.password` 设置独立强密码并将 `/deleteFile` 调用改为 POST
4. `kk.scriptjs` 现在默认为 `false`显式启用后脚本仍只会在隔离的 iframe 沙箱内运行
#### > 2026年07月13日v5.0.1 补丁版本发布
#### 安全修复

View File

@@ -65,6 +65,21 @@ URL[https://file.kkview.cn](https://file.kkview.cn)
## Change History
### Version 5.0.2 (August 14, 2026)
#### Security Fixes
1. Sandboxed untrusted HTML previews in an opaque-origin iframe and disabled embedded JavaScript by default, preventing previewed files from executing in the kkFileView application origin (GHSA-9wcf-jxxf-w2g2)
2. Disabled the demo file deletion endpoint by default, changed it to POST, and required an explicitly configured password with exact comparison (GHSA-f3qx-xrwc-5428)
#### Fixes
1. Refreshed ImageIO plugins when PDF conversion starts so nested JAR providers such as the JBIG2 reader are discovered, preventing images from disappearing in PDF-to-image previews
#### Upgrade Notes
1. All users running v5.0.1 or earlier are strongly encouraged to upgrade to v5.0.2
2. JDK 21 or higher remains required, and existing v5.0.1 configuration can be reused
3. File deletion is now disabled unless `KK_DELETE_PASSWORD` or an external `delete.password` is set to an independent strong password; integrations must call `/deleteFile` with POST
4. `kk.scriptjs` now defaults to `false`; when explicitly enabled, scripts still run only inside the isolated iframe sandbox
### Version 5.0.1 (July 13, 2026)
#### Security Fixes

View File

@@ -6,7 +6,7 @@
<groupId>cn.keking</groupId>
<artifactId>kkFileView-parent</artifactId>
<version>5.0.1</version>
<version>5.0.2</version>
<properties>
<!-- ========== Java 和编译配置 ========== -->

View File

@@ -6,7 +6,7 @@
<parent>
<artifactId>kkFileView-parent</artifactId>
<groupId>cn.keking</groupId>
<version>5.0.1</version>
<version>5.0.2</version>
</parent>
<artifactId>kkFileView</artifactId>

View File

@@ -41,10 +41,10 @@
你可以先看最新版本的升级重点,再顺着时间轴继续了解历史版本细节。
</p>
<div class="release-badge-row">
<span class="tag highlight">最新版本 v5.0.1</span>
<span class="tag brand">发布日期 2026-07-13</span>
<span class="tag highlight">最新版本 v5.0.2</span>
<span class="tag brand">发布日期 2026-08-14</span>
<span class="tag warn">JDK 21+ 强制要求</span>
<span class="tag">安全补丁 / PDF、Redis、XLSX 修复</span>
<span class="tag">安全补丁 / HTML、文件删除、PDF 转图修复</span>
</div>
</div>
</section>
@@ -52,11 +52,50 @@
<section class="release-section">
<div class="timeline-year">2026</div>
<div class="timeline-list">
<article class="release-card">
<h3>v5.0.2</h3>
<div class="release-meta">
<span class="tag brand">2026-08-14</span>
<span class="tag highlight">最新稳定版本</span>
<span class="tag warn">建议尽快升级</span>
</div>
<div class="release-columns">
<div class="release-group">
<h4>安全修复</h4>
<ul class="release-list">
<li>HTML 文件改在不具有同源权限的 iframe 沙箱中预览,并默认禁用 JavaScript。</li>
<li>文件删除接口默认禁用,改用 POST并要求显式配置密码后进行精确比较。</li>
</ul>
</div>
<div class="release-group">
<h4>修复</h4>
<ul class="release-list">
<li>刷新 ImageIO 插件,修复 PDF 转图片预览时 JBIG2 等图像读取器未被发现导致的图片丢失。</li>
</ul>
</div>
<div class="release-group">
<h4>配置调整</h4>
<ul class="release-list">
<li><code>delete.password</code> 默认改为 <code>false</code>。</li>
<li><code>kk.scriptjs</code> 默认改为 <code>false</code>,启用后仍保持沙箱隔离。</li>
</ul>
</div>
<div class="release-group">
<h4>升级重点</h4>
<ul class="release-list">
<li>建议所有 v5.0.1 及更早版本用户尽快升级。</li>
<li>继续要求 JDK 21 及以上,现有配置可直接沿用。</li>
<li>如需删除功能,请配置独立强密码,并将调用方式改为 POST。</li>
</ul>
</div>
</div>
</article>
<article class="release-card">
<h3>v5.0.1</h3>
<div class="release-meta">
<span class="tag brand">2026-07-13</span>
<span class="tag highlight">最新稳定版本</span>
<span class="tag">上一补丁版本</span>
<span class="tag warn">建议尽快升级</span>
</div>
<div class="release-columns">