漏洞信息详情
Statamic 安全漏洞
漏洞简介
Statamic是美国Statamic公司的一个基于 Laravel 构建的强大的平面文件 Cms。用于将所有内容、模板、资产和设置存储在文件而不是数据库中。
Statamic存在安全漏洞,该漏洞源于在版本 3.2.39 和 3.3.2 之前,可以在 REST API 的用户端点中使用特制的正则表达式过滤器来确认用户密码哈希的单个字符。多个这样的请求最终可以发现整个散列。响应中不存在哈希,但是结果的存在或不存在确认字符是否在正确的位置。默认情况下,API 已启用节流,因此这是一项耗时的任务。 REST API 和用户端点都需要启用,因为默认情况下它们是禁用的。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/statamic/cms/security/advisories/GHSA-qcgx-7p5f-hxvr
参考网址
来源:MISC
链接:https://github.com/statamic/cms/issues/5604
来源:MISC
链接:https://github.com/statamic/cms/pull/5568
来源:CONFIRM
链接:https://github.com/statamic/cms/security/advisories/GHSA-qcgx-7p5f-hxvr
来源:cxsecurity.com
链接:https://cxsecurity.com/cveshow/CVE-2022-24784/
受影响实体
暂无
补丁
- Statamic 安全漏洞的修复措施<!--2022-3-25-->
还没有评论,来说两句吧...