漏洞信息详情
OpenStack Horizon 跨站脚本漏洞
漏洞简介
OpenStack是美国国家航空航天局(National Aeronautics and Space Administration)和美国Rackspace公司合作研发的一个云平台管理项目。Dashboard(Horizon)是其中的一个基于Django框架提供开发测试环境的项目。
OpenStack Dashboard 2014.2.4之前2014.2版本和2015.1.1之前2015.1.x版本的Orchestration/Stack部分存在跨站脚本漏洞。远程攻击者可借助heat模版(在Field类的help_text属性中没有正确处理)中的‘description’参数利用该漏洞注入任意Web脚本或HTML。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://lists.openstack.org/pipermail/openstack-announce/2015-June/000361.html
参考网址
来源:bugs.launchpad.net
链接:https://bugs.launchpad.net/horizon/+bug/1453074
来源:MLIST
链接:http://www.openwall.com/lists/oss-security/2015/06/09/7
来源:MLIST
链接:http://lists.openstack.org/pipermail/openstack-announce/2015-June/000361.html
来源:BID
链接:http://www.securityfocus.com/bid/75109
受影响实体
- Oracle Solaris:11.2<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...