fix(quick-261009-p0m): Abhaengigkeiten innerhalb der Hauptversionen aktualisiert, zwei unbenutzte entfernt

- Next.js 15.5.27, NestJS 11.2.7 (multer 2.4.0), nodemailer 9.1.1, undici 7.30.0 exakt, adm-zip 0.6.1, csv-parse 7.0.3, vitest (web) 4.1.11
- 15 pnpm-Overrides fuer mittelbare Bausteine, nur innerhalb derselben Hauptversion
- @nestjs-modules/mailer und ews-javascript-api entfernt (kein Import), Kommentare berichtigt
- Desktop: rustls 0.23.45 (mit rustls-webpki 0.103.15)
- pnpm audit --prod: 151 (5 kritisch, 73 hoch) -> 12 (0 kritisch, 9 hoch)
- Sicherheitsprotokoll, Entwicklungsanleitung und CHANGELOG nachgefuehrt

Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>
This commit is contained in:
2026-10-09 20:11:09 +02:00
parent 13571df994
commit cf982e9ac2
10 changed files with 347 additions and 3292 deletions
+1
View File
@@ -34,6 +34,7 @@ Diese Liste beschreibt in einfachen Worten, was sich von Version zu Version an T
### Behoben
- Sicherheit: Die Bausteine anderer Hersteller, auf denen Tessera aufbaut, wurden innerhalb ihrer bisherigen Versionslinien auf bereinigte Fassungen gebracht, darunter das Webframework (Next.js 15.5.27), das Server-Framework mit dem Datei-Upload, der Mailversand, das Netzwerk-Paket, das ZIP- und das CSV-Lesen. Zwei Bausteine, die kein Modul mehr benutzte, sind entfernt. Damit fiel die Zahl der bekannten Schwachstellen in den ausgelieferten Bausteinen von 151 auf 12, die Zahl der kritischen von 5 auf 0; auch die Desktop-App bekam eine bereinigte Fassung ihres Verbindungs-Bausteins. Was bleibt, ist im Sicherheitsprotokoll mit Grund aufgeführt.
- Willkommensmail: Der Hinweis über den Platzhaltern sprach von „vier Feldern“; die Platzhalter funktionieren in allen sechs Feldern, und so steht es jetzt auch da.
- Sicherheit: Der Schutz davor, dass Tessera interne Adressen abruft (Favoriten-Symbole, Logos in Nextcloud-Status und das neue „Fehlendes Zertifikat holen“), erkennt jetzt auch versteckte Schreibweisen interner IPv6-Adressen, zum Beispiel die gemappte Form ::ffff:7f00:1, NAT64 und 6to4. Beim neuen Abruf prüft Tessera die Adresse außerdem noch einmal im Moment des Verbindens. Der Zertifikatsmanager ist zudem gegen präparierte Dateien abgesichert, die ihn verlangsamen oder zum Absturz bringen könnten: ZIP-Dateien, die sich zu riesigen Datenmengen entpacken (sogenannte ZIP-Bomben), Dateien aus tausenden unvollständigen Zertifikatsblöcken und Passwortschutz mit übermäßig vielen Rechenschritten werden abgewiesen oder übersprungen, und Uploads über der Gesamtgrenze bricht Tessera schon beim Empfang ab. Auch IPv6-Adressen in eckigen Klammern (zum Beispiel für öffentliche Server) werden dabei jetzt richtig beurteilt.
- Zertifikatsmanager: Beim Zusammenführen ersetzte eine zweite Datei die erste; jetzt bleiben alle Dateien in der Liste. Zertifikate und Schlüssel mit elliptischen Kurven (EC) wurden bisher nicht erkannt; jetzt funktionieren sie in allen Reitern.