JSZip 目录穿越漏洞
漏洞描述
JSZip是用于创建、读取和编辑zip文件的javascript包。
在3.8.0以前的版本中,由于loadAsync方法没有对zip包中的文件名进行校验,导致攻击者可以通过构造包含恶意文件名的zip包,在JSZip通过loadAsync进行解压时覆盖任意路径的文件。
漏洞名称 | JSZip目录穿越漏洞 |
---|---|
漏洞类型 | 相对路径遍历 |
发现时间 | 2023-01-29 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-2023-3073 |
CVE编号 | CVE-2022-48285 |
CNVD编号 | - |
影响范围
jszip@[3.0.0, 3.8.0)
修复方案
将组件 jszip 升级至 3.8.0 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-2023-3073
https://nvd.nist.gov/vuln/detail/CVE-2022-48285
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Joomla 4.2.6 错误修复发布
Joomla 4.2.6 现已推出。这是 Joomla 的 4.x 系列的错误修复版本。 此版本延续了 Joomla 4 在无障碍网页设计方面的高标准,并带来了令人兴奋的新功能,将 Joomla 的包容性,简单性和安全性的价值观突出到更强大的开源 Web 平台中。 Joomla 4.2.6 为博主和作者,网页设计师,扩展开发人员和网络代理商提供了新的和改进的功能。 4.2.6 的错误修复和改进 修复可重复字段的升级致命错误 修复内容 - 电子邮件伪装从链接中删除 CSS 修复多语言站点 > 上的注销重定向错误 在批量移动之前验证别名是否唯一 将 PHP 8.2 添加到 PHP 版本检查插件 修复:子窗体字段不显示在用户配置文件中 访问网站获取错误修复的完整列表。
- 下一篇
芋道 ruoyi-vue-pro v1.7.0 发布:增加微信公众号、站内信、邮箱、数据脱敏
项目地址 https://gitee.com/zhijiantianya/ruoyi-vue-pro 严肃声明:现在、未来都不会有商业版本,所有代码全部开源! 「我喜欢写代码,乐此不疲」 「我喜欢做开源,以此为乐」 🐯 平台简介 芋道,以开发者为中心,打造中国第一流的快速开发平台,全部开源,个人与企业可 100% 免费使用。 有任何问题,或者想要的功能,可以在Issues中提给艿艿。 😜 给项目点点 Star 吧,这对我们真的很重要! 管理后台的 Vue3 版本采用vue-element-plus-admin,Vue2 版本采用vue-element-admin 管理后台的移动端采用uni-app方案,一份代码多终端适配,同时支持 APP、小程序、H5! 后端采用 Spring Boot、MySQL + MyBatis Plus、Redis + Redisson 数据库可使用 MySQL、Oracle、PostgreSQL、SQL Server、MariaDB、国产达梦 DM、TiDB 等 权限认证使用 Spring Security & Token & Redis...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19