漏洞信息详情
Atlassian Confluence 跨站脚本漏洞
漏洞简介
Atlassian Confluence是澳大利亚Atlassian公司的一套专业的企业知识管理与协同软件,也可以用于构建企业WiKi。该软件可实现团队成员之间的协作和知识共享。
Atlassian Confluence 5.10.6之前的版本中存在跨站脚本漏洞,该漏洞源于pages/doeditattachment.action文件没有充分过滤‘newFileName’参数。远程攻击者可利用该漏洞注入任意Web脚本或HTML。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,详情请关注厂商主页:
https://www.atlassian.com/software/confluence
参考网址
来源:BID
链接:http://www.securityfocus.com/bid/95288
来源:EXPLOIT-DB
链接:https://www.exploit-db.com/exploits/40989/
来源:FULLDISC
链接:http://seclists.org/fulldisclosure/2017/Jan/3
来源:packetstormsecurity.com
链接:http://packetstormsecurity.com/files/140363/Atlassian-Confluence-5.9.12-Cross-Site-Scripting.html
来源:FULLDISC
链接:http://seclists.org/fulldisclosure/2017/Jan/12
受影响实体
- Atlassian Confluence:5.10.5<!--2000-1-1-->
补丁
- AppFusions Doxygen for Atlassian Confluence 代码注入漏洞的修复措施<!--2017-1-6-->
还没有评论,来说两句吧...