漏洞信息详情
Nextcloud Server和ownCloud Server 跨站脚本漏洞
漏洞简介
ownCloud是德国ownCloud公司的一套免费且开源的个人云存储解决方案。Nextcloud是一套开源的自托管文件同步和共享的通信应用平台。ownCloud Server和Nextcloud Server都是其中的一个服务器版。
Nextcloud Server和ownCloud Server中的CardDAV image export存在跨站脚本漏洞,该漏洞源于程序没有验证图片内容。远程攻击者可利用该漏洞注入任意的Web脚本或HTML。以下产品和版本受到影响:Nextcloud Server 10.0.1之前的版本;ownCloud Server 9.0.6之前的版本,9.1.2之前的版本。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://nextcloud.com/security/advisory/?id=nc-sa-2016-008
参考网址
来源:MISC
链接:https://github.com/owncloud/core/commit/b5a5be24c418033cb2ef965a4f3f06b7b4213845
来源:MISC
链接:https://hackerone.com/reports/163338
来源:MISC
链接:https://owncloud.org/security/advisory/?id=oc-sa-2016-018
来源:MISC
链接:https://github.com/nextcloud/server/commit/68ab8325c799d20c1fb7e98d670785176590e7d0
来源:MISC
链接:https://nextcloud.com/security/advisory/?id=nc-sa-2016-008
来源:MISC
链接:https://github.com/owncloud/core/commit/6bf3be3877d9d9fda9c66926fe273fe79cbaf58e
受影响实体
- Owncloud Owncloud:9.1.1<!--2000-1-1-->
补丁
- Nextcloud Server和ownCloud Server 跨站脚本漏洞的修复措施<!--2017-3-28-->
还没有评论,来说两句吧...