漏洞信息详情
PhreeBooksERP 跨站脚本漏洞
漏洞简介
PhreeBooksERP是一套开源的会计使用的ERP系统。
PhreeBooksERP 2017-02-13之前的版本中存在安全漏洞,该漏洞源于在‘form’HTTP GET参数传递到‘PhreeBooksERP-master/extensions/ShippingMethods/ups/label_mgr/js_include.php’和‘PhreeBooksERP-master/extensions/ShippingMethods/yrc/label_mgr/js_include.php’URLs时,程序没有充分地过滤此参数中用户提交的数据。攻击者可利用该漏洞在浏览器上执行任意的HTML和脚本代码。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://github.com/phreebooks/PhreeBooksERP/commit/f2a32dede7cc7f9ff59fe983c5e4abe2966d837c
参考网址
来源:github.com
链接:https://github.com/phreebooks/PhreeBooksERP/issues/230
来源:github.com
链接:https://github.com/phreebooks/PhreeBooksERP/commit/f2a32dede7cc7f9ff59fe983c5e4abe2966d837c
受影响实体
- Phreesoft Phreebookserp:2016-01-23<!--2000-1-1-->
补丁
- PhreeBooksER 输入验证漏洞的修复措施<!--2017-2-16-->
还没有评论,来说两句吧...