漏洞信息详情
Nordaaker Convos 跨站脚本漏洞
漏洞简介
Nordaaker Convos是挪威Nordaaker公司的一款基于Web浏览器的开源多用户聊天应用程序。
Convos存在跨站脚本漏洞,该漏洞源于软件对于SVG扩展名文件限制存在问题。攻击者可以上传扩展名为.html的文件。通过上传带有html扩展名的SVG文件,可以绕过上传过滤器。这会导致存储型跨站脚本漏洞。此外,在上传文件后,当用户查看文件时,会触发跨站脚本攻击。通过该漏洞,攻击者能够执行恶意脚本。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/convos-chat/convos/security/advisories/GHSA-mm2v-4v7g-m695
参考网址
来源:CONFIRM
链接:https://github.com/convos-chat/convos/security/advisories/GHSA-mm2v-4v7g-m695
来源:MISC
链接:https://github.com/convos-chat/convos/commit/5c0a1ec9a2c147bc3b63fd5a48da5f32e18fe5df
来源:MISC
链接:https://blog.pocas.kr/2021/12/30/2021-12-30-s-xss-convos-chat/#First-vulnerability
来源:MISC
链接:https://www.huntr.dev/bounties/ae424798-de01-4972-b73b-2db674f82368/
受影响实体
暂无
补丁
- Nordaaker Convos 跨站脚本漏洞的修复措施<!--2022-1-4-->
还没有评论,来说两句吧...