]> sjero.net Git - wget/blobdiff - NEWS
[svn] Fix for bug #20296: User:pass@ given in Referer header.
[wget] / NEWS
diff --git a/NEWS b/NEWS
index 4d3a51b0785507cccf583ef303867a72014d6f11..fe0968385d6e798d1e2b03863b4c853fb2c6db82 100644 (file)
--- a/NEWS
+++ b/NEWS
@@ -7,6 +7,17 @@ Please send GNU Wget bug reports to <bug-wget@gnu.org>.
 \f
 * Changes in Wget 1.11.
 
+** Authentication information is no longer sent as part of the Referer
+header in recursive fetches.
+
+** No authentication credentials are sent until a challenge is issued,
+for improved security. Authentication handling is still not
+RFC-compliant, as once a Basic challenge has been received, it will
+assume it can send credentials to any URL at that same host, and not
+just the ones at or below the original authenticated location.
+Credentials for Digest authentication are still never saved or issued
+automatically, and continue to require a challenge for each resource.
+
 ** Wget now saves HTTP downloads using file names specified by the
 `Content-Disposition' header.  This is a standard way of specifying
 the file name used by many web dynamically generated pages.