Nouveautés de BigBlueButton 3.0.24

Cette version 3.0 de BigBlueButton contient uniquement des correctifs de sécurité. Nous encourageons les administrateurs à effectuer la mise à jour afin de protéger leurs instances.

L'absence d'autorisation permet l'injection de légendes

Une vulnérabilité a été découverte dans le système de sous-titrage : un utilisateur pouvait injecter ou modifier des sous-titres sans autorisation. Ce problème, référencé GHSA-q387-2q28-mg33, a été corrigé dans cette version.

Ouvrir la redirection via l'URL de déconnexion

Une vulnérabilité de redirection ouverte a été découverte dans le bigbluebutton/api/join point de terminaison via le logoutURL Paramètre. Un attaquant pourrait potentiellement rediriger les utilisateurs vers un site malveillant après leur déconnexion. Ce problème, référencé GHSA-cvwj-4pcp-f3g8, a été corrigé.

Les administrateurs doivent mettre à jour leurs serveurs vers la version 3.0.24 dès que possible afin de garantir la sécurité de leurs installations BigBlueButton.