漏洞信息详情
Yii Framework 跨站请求伪造漏洞
漏洞简介
Yii是Yii团队的Yii是Yii团队开发的一套基于组件、用于开发大型Web应用的高性能PHP框架。
Yii Framework 2.0.14之前的2.x版本中存在跨站请求伪造漏洞,该漏洞源于在用户身份更换之后,web/User.php文件的‘switchIdentity’函数没有重新产生跨站请求伪造令牌。攻击者可利用该漏洞执行未授权的操作。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/yiisoft/yii2/commit/6c0540aa2d6e0fe0fa89e4fd35bba4be5d6cece7
参考网址
来源:CONFIRM
链接:https://github.com/yiisoft/yii2/commit/6c0540aa2d6e0fe0fa89e4fd35bba4be5d6cece7
受影响实体
- Yiiframework Yiiframework:2.0.0<!--2000-1-1-->
- Yiiframework Yiiframework:2.0.0:Alpha<!--2000-1-1-->
- Yiiframework Yiiframework:2.0.0:Beta<!--2000-1-1-->
- Yiiframework Yiiframework:2.0.0:Rc<!--2000-1-1-->
- Yiiframework Yiiframework:2.0.1<!--2000-1-1-->
补丁
- Yii Framework 安全漏洞的修复措施<!--2018-1-23-->
还没有评论,来说两句吧...