]> git.vanrenterghem.biz Git - git.ikiwiki.info.git/blobdiff - debian/changelog
hashed password support, and empty password security fix
[git.ikiwiki.info.git] / debian / changelog
index 4207b7cc6492651bc530022b641dfd9f11a8e428..cdd8f8221db24696a1ca92af59d94d0b90081969 100644 (file)
@@ -1,3 +1,25 @@
+ikiwiki (2.48) UNRELEASED; urgency=high
+
+  * Fix security hole that occurred if openid and passwordauth were both
+    enabled. passwordauth would allow logging in as a known openid, with an
+    empty password.
+  * Add rel=nofollow to edit links. This may prevent some spiders from
+    pounding on the cgi following edit links.
+  * When calling decode_utf8 on known-problimatic content in aggregate,
+    explicitly pass 0 (FB_DEFAULT) as the second parameter. Apparently perl
+    5.8 needs this to avoid crashing on malformed utf-8, despite its docs
+    saying it is the default.
+  * passwordauth: If Authen::Passphrase is installed, use it to store
+    password hashes, crypted with Eksblowfish.
+  * `ikiwiki-transiition hashpassword /path/to/srcdir` can be used to
+    hash existing plaintext passwords.
+  * Passwords will no longer be mailed, but instead a password reset link.
+  * The password_cost config setting is provided as a "more security" knob.
+  * teximg: Fix logurl.
+  * teximg: If the log isn't written, avoid ugly error messages.
+
+ -- Joey Hess <joeyh@debian.org>  Wed, 28 May 2008 03:07:37 -0400
+
 ikiwiki (2.47) unstable; urgency=low
 
   * mdwn: Add a multimarkdown setup file option.
 ikiwiki (2.47) unstable; urgency=low
 
   * mdwn: Add a multimarkdown setup file option.