漏洞信息详情
MantisBT 跨站脚本漏洞
漏洞简介
MantisBT是MantisBT团队的一套基于Web的开源缺陷跟踪系统。该系统以Web操作的形式提供项目管理及缺陷跟踪服务。
MantisBT 1.3.7之前的版本和2.2.1之前的2.x版本中的bug_change_status_page.php文件存在跨站脚本漏洞。远程攻击者可借助‘action_type’参数利用该漏洞注入任意的JavaScript。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://www.mantisbt.org/bugs/view.php?id=22486
参考网址
来源:CONFIRM
链接:http://www.openwall.com/lists/oss-security/2017/03/10/1
来源:CONFIRM
链接:http://www.mantisbt.org/bugs/view.php?id=22486
来源:SECTRACK
链接:http://www.securitytracker.com/id/1037978
来源:CONFIRM
链接:https://github.com/mantisbt/mantisbt/commit/a2d90ecabf3bcf3aa22ed9dbbecfd3d37902956f
来源:CONFIRM
链接:https://github.com/mantisbt/mantisbt/commit/c272c3f65da9677e505ff692b1f1e476b3afa56e
来源:BID
链接:http://www.securityfocus.com/bid/96818
受影响实体
- Mantisbt Mantisbt:2.0.0<!--2000-1-1-->
- Mantisbt Mantisbt:2.0.1<!--2000-1-1-->
- Mantisbt Mantisbt:2.1.0<!--2000-1-1-->
- Mantisbt Mantisbt:2.1.1<!--2000-1-1-->
- Mantisbt Mantisbt:2.2.0<!--2000-1-1-->
补丁
- MantisBT 跨站脚本漏洞的修复措施<!--2017-3-10-->
还没有评论,来说两句吧...