安全研究

安全漏洞
StatusNet "tag stream"页跨站脚本执行漏洞

发布日期:2011-08-10
更新日期:2011-08-10

受影响系统:
StatusNet StatusNet 0.9.8
StatusNet StatusNet 0.8
不受影响系统:
StatusNet StatusNet 0.9.9
描述:
BUGTRAQ  ID: 49113

StatusNet的前身是Laconica,是一个开源的微博客平台软件,采用PHP 开发。

StatusNet在tag stream页面的实现上存在跨站脚本执行漏洞,远程攻击者可利用此漏洞在受影响站点的用户浏览器中执行任意脚本代码,窃取Cookie验证凭证。

此漏洞源于某些通过"tag stream"页面相关的URL传递的输入在返回给用户之前没有正确过滤。

<*来源:Yvan Boily
  
  链接:http://status.net/2011/08/02/security-alert-for-all-versions-of-statusnet
*>

建议:
厂商补丁:

StatusNet
---------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://status.net/

浏览次数:1826
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障