漏洞信息详情
Sensio Labs Symfony 跨站脚本漏洞
漏洞简介
Sensio Labs Symfony是法国Sensio Labs公司的一套免费的、基于MVC架构的PHP开发框架。该框架提供常用的功能组件及工具,可用于快速创建复杂的WEB程序。
Sensio Labs Symfony中的debug handler存在跨站脚本漏洞,该漏洞源于程序对数组键转义不当。远程攻击者可利用该漏洞在用户浏览器中执行恶意的JavaScript代码。以下版本受到影响:Symfony 2.7.33之前版本,2.8.26之前的2.8.x 版本,3.2.13之前的3.x版本,3.3.6之前的3.3.x版本。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/symfony/debug/pull/7/commits/e48bda29143bd1a83001780b4a78e483822d985c
参考网址
来源:github.com
链接:https://github.com/barryvdh/laravel-debugbar/issues/850
来源:github.com
链接:https://github.com/symfony/debug/pull/7/commits/e48bda29143bd1a83001780b4a78e483822d985c
来源:github.com
链接:https://github.com/symfony/symfony/issues/27987
来源:github.com
链接:https://github.com/symfony/symfony/pull/23684
受影响实体
- Sensiolabs Symfony:3.3.5<!--2000-1-1-->
- Sensiolabs Symfony:3.3.4<!--2000-1-1-->
- Sensiolabs Symfony:3.3.3<!--2000-1-1-->
- Sensiolabs Symfony:3.3.2<!--2000-1-1-->
- Sensiolabs Symfony:3.3.1<!--2000-1-1-->
补丁
- Sensio Labs Symfony 跨站脚本漏洞的修复措施<!--2018-7-19-->
还没有评论,来说两句吧...