安全研究

安全漏洞
ViewComponent跨站脚本漏洞(CVE-2024-21636)

发布日期:2024-01-04
更新日期:2024-03-19

受影响系统:
ViewComponent ViewComponent >= 3.0.0
ViewComponent ViewComponent < 3.9.0
ViewComponent ViewComponent < 2.83.0
描述:
CVE(CAN) ID: CVE-2024-21636

ViewComponent是用于在Ruby on Rails中构建可重用、可测试和封装视图组件的框架。
ViewComponent 2.83.0之前版本、3.0.0至3.9.0之前版本存在跨站脚本漏洞,该漏洞源于"#call""#output_postamble"方法的返回值没有被过滤并且包含用户自定义的内容,攻击者利用该漏洞可以导致跨站脚本攻击。

<*链接:https://github.com/ViewComponent/view_component/security/advisories/GHSA-wf2x-8w6j-qw37
*>

建议:
厂商补丁:

ViewComponent
-------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/ViewComponent/view_component/commit/0d26944a8d2730ea40e60eae23d70684483e5017

浏览次数:1662
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障