close

聚焦源代碼安全,網羅國內外最新資訊!

編譯:代碼衛士


易受攻擊的開源內容管理系統 (CMS) TYPO3的維護人員修復了位於軟件更新中的一個跨站點腳本 (XSS)漏洞。

本周二,GitHhub發布安全公告指出,由於上游包masterminds/html5中存在一個解析問題,導致PHP包typo3/html-sanitizer的XSS機制被繞過, 「具有特殊HTML注釋的序列中所使用的惡意標記無法被過濾和清理。」

該漏洞已在typo3/cms-core 的7.6.58、8.7.48、9.5.37、10.4.32和11.5.16版本中修復。在此之前的所有版本均受影響。

由於需要用戶交互,因此該漏洞被評為「中危」等級,CVSS評分為6.1。儘管如此,儘管TYPO3的市場份額一般,但所代表的活躍安裝量非常龐大。該開源CMS在1997年推出,所占的CMS市場份額為2.43%,即客戶超過23萬人,其中46%位於德國。

TYPO3協會目前擁有900名左右成員,通過捐贈和會員資格訂閱的方式支持開發。

該漏洞由安全研究員 David Klein發現,補丁由TYPO3安全團隊主管和核心開發人員 Oliver Hader開發。


代碼衛士試用地址:https://codesafe.qianxin.com
開源衛士試用地址:https://oss.qianxin.com


推薦閱讀
美國政府發布聯邦機構軟件安全法規要求,進一步提振IT供應鏈安全
Apache開源項目 Xalan-J 整數截斷可導致任意代碼執行
CSRF防禦機制反被CSRF誤,csurf 開源NPM包被棄
黑客馬拉松助力雅虎發現數百個Vespa 開源引擎工具的漏洞
谷歌推出開源軟件漏洞獎勵計劃,提振軟件供應鏈安全
Linux和谷歌聯合推出安全開源獎勵計劃,最高獎勵1萬美元或更多
原文鏈接

https://portswigger.net/daily-swig/open-source-cms-typo3-tackles-xss-vulnerability

題圖:Pixabay License‍

本文由奇安信編譯,不代表奇安信觀點。轉載請註明「轉自奇安信代碼衛士 https://codesafe.qianxin.com」。

奇安信代碼衛士 (codesafe)

國內首個專注於軟件開發安全的產品線。

覺得不錯,就點個「在看」 或 "贊」 吧~

arrow
arrow
    全站熱搜
    創作者介紹
    創作者 鑽石舞台 的頭像
    鑽石舞台

    鑽石舞台

    鑽石舞台 發表在 痞客邦 留言(0) 人氣()