T

Tornado

T
Tornado Web v6.5.7

v6.5.7: トーナド 6.5.7 で何が新しいのか

2026年6月8日 セキュリティ修正 - ``CurlAsyncHTTPClient `` 再び使用する前に curl オブジェクトを完全にリセットします。これは、クライアント SSL とプロキシにアクセスするために使用される認証を含む、以前のリクエストからのオプションを誤って再利用することを防止します。この件を報告してくれて ありがとう。

T
Tornado Web v6.5.6

v6.5.6: トーナド 6.5.6 で何が新しいのか

2026年5月27日 セキュリティ修正 - ``SimpleAsyncHTTPClient ``は、別のソースへのリダイレクトをフォローするときに、要求から" ``Authorization ``"と" ` Cookie `"を削除します。これはCurlAsyncHTTPClientの デフォルトの動作と一致します。ここで異なる動作を必要とするアプリケーションは ``follow_redirects=False`を設定し、手動でリダイレクトを処理できます。[Yannick Wang]に感謝しています

T
Tornado Web v6.5.5

v6.5.5: トーナド 6.5.5 で何が新しいのか

2026年3月10日 セキュリティの修正 - ``multipart/form-data`のリクエストは、多くの部分を持つ非常に大きなリクエストによるサービス拒否攻撃を防ぐために、現在デフォルトで100部分に制限されています。この制限は `tornado.httputil.ParseMultipartConfig` で設定できます。多部分解析もアプリケーションに必要でない場合、完全に無効にすることができます。[0x-Apollyon]のご協力により

T
Tornado Web v6.5.4

v6.5.4: トーナド 6.5.4 で何が新しいのか

2025年12月15日 バグ修正 - ``HTTPHeaders ``の操作符は、大文字・小文字が間違っていて、元のヘッダー名とは異なるヘッダの検索が失敗しました。これはバージョン 6.5.3 の回帰であり、バージョン 6.5.2 以降からの意図された小数小数不敏感の動作を回復するために修正されました。

T
Tornado Web v6.5.3

v6.5.3: トーナド 6.5.3 で何が新しいのか

2025年12月10日 セキュリティ修正 - 複数部分/形式データ (form-data) の要求ボディを解析する際に二次計算を含むサービス拒否脆弱性を修正しました。`CVE-2025-67726 <https://github.com/tornadoweb/tornado/security/advisories/GHSA-jhmp-mqwm-3gq8>`_ `Finder16 <https://github.com/Finder16>`_ にこの問題を報告してくれてありがとう。- サービス拒否の脆弱性を修正した。..

T
Tornado Web v6.5.2

v6.5.2: トーナド 6.5.2 で何が新しいのか

2025年8月8日 バグ修正 - WebSocketのピングが設定された間隔で送信されない結果のバグを修正しました。- 無効なホストヘッダのログアップが改善されました。これは以前はスタック追跡で捕まっていない例外として記録されていましたが、今は単に400の応答です (アクセスログに警告として記録されています) - ``host``引数を ``.HTTPServerRequest`に戻しました。この議論は。..

T
Tornado Web v6.5.1

v6.5.1: トーナド 6.5.1 で何が新しいのか

2025年5月22日 バグ修正 - U+00FF以上の文字を含むファイル名を誤って拒否する ``multipart/form-data`解析のバグが修正されました (すなわちラテン文字以外のほとんどの文字).

T
Tornado Web v6.5.0

v6.5.0: トーナド 6.5.0 で何が新しいのか

2025年5月15日 セキュリティの改善 - 以前は、誤った形式の ``multipart-form-data ``のリクエストが複数の警告を記録し、サービス拒否攻撃を構成していた。最初のエラーで例外が発生しますので、リクエストごとに1つのログメッセージしかありませんこれは CVE-2025-47287 を修正します。一般的な変化

T
Tornado Web v6.4.2

v6.4.2: トーナド 6.4.2 で何が新しいのか

セキュリティの改善 - クッキーヘッダの解析は、より効率的です。古いアルゴリズムは、時にはサービス拒否攻撃を許容する二次性パフォーマンスがあり、サーバーはクッキーを解析し、イベントループをブロックするために過剰なCPU時間を費やします。この変更は CVE-2024-7592を修正します