Discourse 存在存储型XSS漏洞
漏洞描述
Discourse 是一个开源的交流平台。
该项目受影响版本存在存储型XSS漏洞,由于render-tag.js中对于用户传入的标签内容并未进行转义或过滤,具有版主权限的远程攻击者可以在标签处输入paylaod,当用户访问到具有标签的页面时,标签处的js代码会被浏览器解析执行。
漏洞名称 | Discourse 存在存储型XSS漏洞 |
---|---|
漏洞类型 | XSS |
发现时间 | 2023-01-06 |
漏洞影响广度 | 广 |
MPS编号 | MPS-2022-69784 |
CVE编号 | CVE-2023-22455 |
CNVD编号 | - |
影响范围
Discourse @(-∞, 2.8.14)
Discourse @(-∞, 3.0.0.beta16)
修复方案
升级到 2.8.14或更高版本
升级到3.0.0.beta16或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-69784
https://nvd.nist.gov/vuln/detail/CVE-2023-22455
https://github.com/discourse/discourse/commit/692329896ac64d8581947e977202c243eef3b5a2
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
layui-vue 1.8.3 发布,一个 Vue 3 UI 框架
更新内容: [修复] badge 组件 color 属性失效的问题。 [修复] barcode 组件属性缺少响应式的能力。 [修复] treeSelect 多选模式 值 无法删除的问题。 [修复] qrcode 组件 backgroundColor 属性必填警告。 [修复] treeSelect 多选模式 change 事件多次触发的问题。 [修复] tree-select 组件多选模式点击节点产生错误异常的问题。 [修复] tree-select 组件 checkStrictly 属性为 false 时,删除父节点子节点不删除的问题。 [修复] date-picker 组件范围选择,type 属性为 yearmonth 时右下角仍展示具体日期的问题。 [修复] input 组件 style 属性 border-radius 设置过大导致的边角缺失。 [修复] input 组件 type 属性为 number 时显示原生加减操作的问题。 [修复] select 组件多选模式 placeholder 在有选中值时仍显示的问题。 [修复] tree-select 组件多选模式 placeh...
- 下一篇
DevOps 如何帮助实现安全部署
DevOps 是一种强调团队之间沟通和协作的软件开发方法。最显著的特点是将以前在工程或测试等不同领域工作过的人和流程聚集在一起,使得在一起做项目的时候可以互相协作和学习。 DevSecOps可帮助组织在整个开发过程中监控和发现安全风险,而不是在发布后的保护措施上花费大量资金和精力。通过这种方式能够保护产品,而不会让开发人员承担过多的责任。 DevSecOps 的目标 DevSecOps的目标是在不影响团队生产力的情况下提供安全最佳实践。 安全开发是顺利部署过程的关键。当产品中存在安全方面的隐患,但却没有得到很好的解决,这无疑为以后增加了安全风险和更繁琐的解决方式。DevSecOps通过提醒每个人良好的安全习惯对开发人员和运维人员来说都十分必要。 为了使安全更加有效和可靠,应该从一开始就将安全其纳入开发当中。这意味着,与其等到问题或危机出现时才实施保护措施,如防火墙、加密密钥等,不如在开发期间就预先处理这些安全问题,以便在后期能更好的运行。 它有助于确保在过程中尽可能早地发现安全问题,从而及时得到解决。当安全问题在仍项目刚结束时得到解决,就比在后期返回重新修复容易的多。 DevSecOp...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2全家桶,快速入门学习开发网站教程
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- CentOS8编译安装MySQL8.0.19
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS7,8上快速安装Gitea,搭建Git服务器
- Hadoop3单机部署,实现最简伪集群
- CentOS关闭SELinux安全模块
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- Linux系统CentOS6、CentOS7手动修改IP地址