StatusNet “tag stream”页跨站脚本执行漏洞


发布日期:2011-08-10
更新日期:2011-08-10

受影响系统:
StatusNet StatusNet 0.9.8
StatusNet StatusNet 0.8
不受影响系统:
StatusNet StatusNet 0.9.9
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 49113

StatusNet的前身是Laconica,是一个开源的微博客平台软件,采用PHP 开发。

StatusNet在tag stream页面的实现上存在跨站脚本执行漏洞,远程攻击者可利用此漏洞在受影响站点的用户浏览器中执行任意脚本代码,窃取Cookie验证凭证。

此漏洞源于某些通过"tag stream"页面相关的URL传递的输入在返回给用户之前没有正确过滤。

<*来源:Yvan Boily
 
  链接:http://status.net/2011/08/02/security-alert-for-all-versions-of-statusnet
*>

建议:
--------------------------------------------------------------------------------
厂商补丁:

StatusNet
---------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://status.net/

相关内容