此页面为机器翻译。请阅读英文原文。 English

HQbird 2024R2 Update 11

发布重点:Firebird 2.5 安全补丁、新的加密插件功能、FBDataGuard 改进以及常规稳定性修复。

安全警报

Firebird 2.5 - 已修复严重漏洞

所有 Firebird 2.5 用户必须采取行动。

Firebird 2.5 原版已于 2019 年停止支持,不再接收上游安全更新。本版本 HQbird 移植修复了最近发现的多个严重漏洞,这些漏洞已在 Firebird 3.0、4.0 和 5.0 中修复。

  • CVE-2026-28212 - 已在 HQbird Firebird 2.5.27192 中修复
  • CVE-2025-54989 - 已在 HQbird Firebird 2.5.27192 中修复
  • CVE-2026-33337 - 已在 HQbird Firebird 2.5.27192 中修复
  • CVE-2026-35215 - 已在 HQbird Firebird 2.5.27192 中修复
  • CVE-2025-65104 - 已修复(仅客户端问题:fbclient.dll 连接 Firebird 4+)
  • CVE-2026-40342 - 不适用,Firebird 2.5 中不存在此问题

建议:立即将所有现有 Firebird 2.5 安装升级到最新的 HQbird Firebird 2.5。

Firebird 3.0 / 4.0 / 5.0 - 请使用最新版本

上述漏洞同样影响 Firebird 3.0、4.0 和 5.0。它们已在以下上游原版版本中修复:

  • Firebird 3.0.14
  • Firebird 4.0.7
  • Firebird 5.0.4

对于 HQbird 用户,本版本(2024 R2 Update 11)中包含的推荐版本为:

  • Firebird 5.0 - 推荐构建版本:5.0.5.xxx
  • Firebird 4.0 - 推荐构建版本:4.0.8.xxx
  • Firebird 3.0 - 推荐构建版本:3.0.15.xxx

FIREBIRD 5 - 重要错误修复

QA 团队发现了一个长期存在的重大错误,影响包含多个 LEFT JOIN 子句的复杂查询优化。此问题已在本次 HQbird 版本中包含的 Firebird 5 构建中修复。

详情:https://github.com/IBSurgeon/hqbird/commit/2f91fa002ff29d95eb0238666270928b575d568f/

加密插件改进

Firebird 4 已添加 KeyHolderStdin 支持。此功能以前仅适用于 Firebird 5(Firebird 3 使用不同的机制)。通过此更新,Firebird 4 用户现在可以通过 stdin 传递加密密码,从而无需将密码保存到磁盘即可安全使用命令行工具。

涵盖的工具:gfix、gbak、nbackup。

即使在开发和调试期间,也不再需要使用 KeyHolder.conf 密码存储。

安装:

  • 原版 HQbird 用户:更新的安装脚本(在 Windows 上下载并安装加密插件)可在以下位置获取:https://github.com/IBSurgeon/FirebirdEncryptionPluginInstall
  • HQbird 授权用户:直接包含在 HQbird 安装程序中。

静默模式安装(WINDOWS)

Windows 静默安装过程进行了多项改进,以提供更灵活、可配置的安装体验。

HQBIRD FBDATAGUARD 变更

改进

  • 调整了重新初始化的默认附加参数。
  • 复制配置生成:移除了所有值为空的配置键;移除了与节点角色无关的元素(在主/副本角色切换后或从版本 2/3 升级到 4/5 后,设置中保留的参数)。
  • 强制数据库连接使用 UTF-8 编码(恢复了之前的行为)。
  • 升级到 Jaybird 5.12。
  • 修复了使用自定义授权插件列表时连接字符串的生成问题。
  • 为数据库添加了注册名称的唯一性检查和必填要求。

Guest 用户的访问权限分离

已为管理员和 guest 用户实现了新的访问权限分离机制。

默认 guest 凭据(已更改):

access.guest-login = viewer

access.guest-password = password4viewer

Guest 用户限制:

  • 无法运行按需任务(显示"拒绝访问"对话框)。
  • 无法执行重新初始化。
  • 无法管理跟踪会话、速度测试或更改密码。

附加说明:

  • 密码只能通过手动编辑文件来更改:\HQBirdData\config\access.properties
  • 如果 access.guest-password 留空,则完全阻止通过 guest 账户登录。
  • 不验证管理员和 guest 用户名的唯一性。

错误修复

  • 修复了文件系统权限不足时错误处理中的多个问题。
  • 在 VSS 请求处理程序中添加了额外的日志记录和错误通知。
  • 调整了默认配置以匹配文件传输任务的新默认密码(端口:8722 / 用户:socketuser / 强密码)。
  • 修复了"所有任务暂时禁用"状态下数据库偶尔出现的虚假严重通知。

下载

/zh/download-hqbird 下载 HQbird 2024R2 Update