phpMyFAQ 存在代码注入漏洞
漏洞描述 phpMyFAQ 是一款适用于PHP7和MySQL、PostgreSQL和其他数据库的开源FAQ Web应用程序。 该项目受影响版本存在代码注入漏洞,由于ajaxservice.php中对于传入的'question'和'answers'参数未去进行过滤。具有登录权限的攻击者创建或回答问题时在'question'或'answers'处输入paylaod,当其他用户浏览此问题或回答时,创建或回答处的js代码会被浏览器解析执行。 漏洞名称 phpMyFAQ 存在代码注入漏洞 漏洞类型 命令注入 发现时间 2023-02-12 漏洞影响广度 极小 MPS编号 MPS-2023-4474 CVE编号 CVE-2023-0789 CNVD编号 - 影响范围 phpMyFAQ@(-∞, 3.1.11) 修复方案 将组件 phpMyFAQ 升级至 3.1.11 及以上版本 参考链接 https://www.oscs1024.com/hd/MPS-2023-4474 https://nvd.nist.gov/vuln/detail/CVE-2023-0789 https://github.co...
