CVE编号
CVE-2018-16832利用情况
暂无补丁情况
N/A披露时间
2018-09-12漏洞描述
xunfeng(巡风)是一套适用于企业内网的漏洞快速应急和资产扫描系统。anti-csrf decorator是其中的一个CSRF处理组件。xunfeng 0.2.0版本中的anti-csrf decorator存在跨站请求伪造漏洞,该漏洞源于views/lib/AntiCSRF.py文件可以借助X-Forwarded-Host HTTP包头值覆盖request.host值,远程攻击者可借助Flash文件利用该漏洞修改配置。
解决建议
厂商尚未提供漏洞修复方案,请关注厂商主页更新:https://github.com/ysrc/xunfeng
参考链接 |
|
---|---|
https://github.com/ysrc/xunfeng/issues/177 |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | xunfeng_project | xunfeng | 0.2.0 | - |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 未更改
- 用户交互 需要
- 可用性 无
- 保密性 无
- 完整性 高
还没有评论,来说两句吧...