thorsten/phpmyfaq <3.1.8 存在XSS漏洞
漏洞描述
phpMyFAQ 是一个多语言、完全由数据库驱动的常见问题解答系统。
phpMyFAQ 在3.1.8之前的版本中由于未对用户传入的 page ID 中的特殊字符进行有效过滤从而存在XSS漏洞,攻击者可利用此漏洞执行恶意JavaScript代码,进行执行窃取用户 cookie 等操作。
漏洞名称 | thorsten/phpmyfaq <3.1.8 存在XSS漏洞 |
---|---|
漏洞类型 | XSS |
发现时间 | 2022-11-01 |
漏洞影响广度 | 极小 |
MPS编号 | MPS-2022-60922 |
CVE编号 | CVE-2022-3765 |
CNVD编号 | - |
影响范围
thorsten/phpmyfaq@(-∞, 3.1.8)
修复方案
升级thorsten/phpMyFAQ到 3.1.8 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-60922
https://huntr.dev/bounties/613143a1-8e51-449a-b214-12458308835d
https://github.com/thorsten/phpmyfaq/commit/372428d02a08e90b3a253ba5c506cda84581a5af
https://huntr.dev/bounties/613143a1-8e51-449a-b214-12458308835d/
https://nvd.nist.gov/vuln/detail/CVE-2022-3765
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Spring Cloud 2022.0.0-RC1 发布
Spring Cloud 2022.0 发布了首个 RC 版本。 获取地址:https://repo.spring.io/milestone/ 主要变化 Spring Cloud Function 针对可观测性和原生提示 (Native Hints) 的更新 Spring Cloud OpenFeign 添加对 target URL 刷新的支持 (#710) 添加对 LoadBalancer X-Forwarded Headers 的支持 (#748) 将 Jackson Autoconfiguration 设置为默认启用 (#476) 移除弃用的内容,并根据 Feign 中的 API 变更进行了调整 (#768) Spring Cloud Commons 添加对基于属性的加权负载均衡配置的支持 (#1163) Spring Cloud Netflix 将 Apache HttpClient 迁移到 Apache HC5 HttpClient (#4126) Spring Cloud Stream 针对可观测性的升级 Spring Cloud Gateway 为每条路由添加配置 COR...
- 下一篇
Bcachefs 推出新分配器,性能继续提升
Bcachefs 开发人员 Kent Overstreet 发布了关于这个源自 Linux 块缓存 (BCache) 代码的原始文件系统的新状态更新。根据介绍,Overstreet 于 2015 年宣布推出新的 Linux 新文件系统 Bcachefs,目前已经开发了多年,不过其仍没有完全进入主线内核。 但尽管如此,Bcachefs 的许多功能工作仍在继续进行中。从 2015 年至今,这个写时复制的文件系统一直在积极开发中;Overstreet 始终致力于将其作为 Btrfs 和 OpenZFS 等的替代品。他一直在修复 Bcachefs 中的错误并处理这个下一代文件系统上的一系列功能工作。此最新状态更新中涵盖的一些项目包括: 一个完全重写的分配器已经开发完成,以解决之前分配器的问题。这个新的分配器更具有可扩展性和更简单。 Bcachefs snapshots 支持现在被认为“largely stabilized”。不过仍存在一些已知的错误,以及“快照删除路径仍然很糟糕”,但总的来说它正在稳步成形。 对 erasure coding (RAID 5/6) 的支持“接近可用”。 在 Bc...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS7,CentOS8安装Elasticsearch6.8.6
- Hadoop3单机部署,实现最简伪集群
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果