博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
Drupal释新版修补jQuery与Symfony脚本漏洞
阅读量:6832 次
发布时间:2019-06-26

本文共 975 字,大约阅读时间需要 3 分钟。

开源内容管理框架Drupal对其Drupal 7、Drupal 8.5以及Drupal 8.6释出新建置版本,以修补JavaScript函式库jQuery和网页应用程序框架Symfony中跨站脚本***(Cross-Site Scripting,XSS)漏洞等其他问题,Drupal官方建议网站管理员立即更新。由于jQuery官方在4月中时释出新版jQuery 3.4.0,并于文件提到,之前版本存在跨站脚本***的漏洞,因此Drupal抽换了其整合的jQuery版本。jQuery的这个漏洞可能导致跨站脚本***,当开发者使用jQuery.extend(true, {}, ...)时,会发生意料之外的行为,未过滤的来源对象包含可列举的proto属性,则可能扩展污染原生Object.prototype。jQuery官方提到,jQuery是一个DOM操作函式库,在一般情况下会依照使用者的指示动作,虽然jQuery会尽量保护使用者安全,但是开发者也应该把关使用者输入的内容,以规则过滤危险的数据。由于使用部分Drupal模块也会受该漏洞影响,因此为了安全起见,这个安全修补将往前向旧版本推送,包括Drupal 7和Drupal 8,但是不涵盖Drupal 8.5.x或是其他停止支持的版本。

Drupal释新版修补jQuery与Symfony脚本漏洞
同一个Drupal更新,也修复了Drupal核心Symfony框架所发现的三个漏洞,分别是PHP模板引擎的跳脱验证讯息CVE-2019-10909、验证服务ID有效性CVE-2019-10910以及Cookie哈希的问题CVE-2019-10911。第一个漏洞是开发者在使用PHP模板引擎的窗体主题时,当验证的讯息格式未跳脱又可能包含使用者输入的时候,可能会与jQuery漏洞一样,有遭受跨站脚本***的风险。Symfony的第二个验证服务ID有效性漏洞与第一个漏洞类似,也是一个跟输入格式验证有关的漏洞,当使用未过滤的使用者输入,衍生新的服务ID,则可能允许执行任意程序代码,导致远程程序代码执行***。第三个Cookie哈希漏洞则让***者可以记录用户的Cookie,并用做不同身份验证,这对于使用单点登入(SSO)的系统特别危险,***可能假冒其他用户存取服务。

转载于:https://blog.51cto.com/13373212/2383339

你可能感兴趣的文章
在COM组件中调用JavaScript函数
查看>>
archlinux使用sudo
查看>>
Hibernate 一对一映射(惟一外键)
查看>>
Spring + iBatis 的多库横向切分简易解决思路
查看>>
PS拾色器(前景色背景色)快捷键
查看>>
Composer帮你轻松管理PHP包 autoload
查看>>
poj 2914(stoer_wanger算法求全局最小割)
查看>>
搭建交叉编译环境
查看>>
linux下tar压缩/解压的使用(tar) 压缩/解压
查看>>
菜单each+hover
查看>>
乐观锁和悲观锁【转】
查看>>
抵制长假,呼唤年假!
查看>>
Linux的安装
查看>>
修復 “Failed to bring up eth0″ in Ubuntu virtualbox
查看>>
发现linux主机再用代理上网的情况下不能用wget从外网下载资源
查看>>
查找链表中倒数第k个结点
查看>>
不只是技术!成为IT经理必备的十大软技能
查看>>
基于AgileEAS.NET SOA 平台SAAS架构技术的开源分销ERP系统-SmartERP.NET下载配置说明
查看>>
16个时髦的扁平化设计的 HTML5 & CSS3 网站模板
查看>>
c++工厂模式(Factory method)
查看>>