漏洞信息详情
ORY Hydra 跨站脚本漏洞
漏洞简介
ORY Hydra是一款OpenID Connect认证的OAuth2服务器。
ORY Hydra 1.0.0-rc.3+oryOS.9之前版本中的oauth2/fallbacks/error存在跨站脚本漏洞。远程攻击者可借助‘error_hint’参数利用该漏洞窃取cookie。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/ory/hydra/blob/master/CHANGELOG.md#v100-rc3oryos9-2018-12-06
参考网址
来源:www.youtube.com
链接:https://www.youtube.com/watch?v=RIyZLeKEC8E
来源:hackerone.com
链接:https://hackerone.com/reports/456333
来源:github.com
链接:https://github.com/ory/hydra/commit/9b5bbd48a72096930af08402c5e07fce7dd770f3
来源:github.com
链接:https://github.com/ory/hydra/blob/master/CHANGELOG.md#v100-rc3oryos9-2018-12-06
来源:drive.google.com
链接:https://drive.google.com/file/d/1-25expUYVfK6vsiCmEabUCuelOP7aUDj/view?usp=drivesdk
来源:nvd.nist.gov
链接:https://nvd.nist.gov/vuln/detail/CVE-2019-8400
受影响实体
暂无
补丁
- ORY Hydra 安全漏洞的修复措施<!--2019-2-17-->
还没有评论,来说两句吧...