漏洞信息详情
pi-engine/pi 跨站脚本漏洞
漏洞简介
pi-engine是一套使用PHP和MySQL开发的框架。pi是其中的一个云就绪SaaS平台的多租户应用程序开发引擎。
pi-engine/pi 2.5.0版本中存在跨站脚本漏洞,该漏洞源于pi-develop/www/script/editor/markitup/preview/markdown.php文件没有充分过滤用户提供的输入。远程攻击者可利用该漏洞注入任意Web脚本或HTML。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://github.com/voltan/pi/commit/557cd05b21b4d7fe422f90adcfa0c6e3bea06153
参考网址
来源:CONFIRM
链接:https://github.com/pi-engine/pi/issues/1523
来源:BID
链接:https://www.securityfocus.com/bid/97061
受影响实体
- Pi_engine Pi:2.5.0<!--2000-1-1-->
补丁
- pi-engine/pi 跨站脚本漏洞的修复措施<!--2017-3-27-->
还没有评论,来说两句吧...