忘记密码?

一键登录

草根吧源码论坛

Discuz! 最新版XSS漏洞可在用户浏览器执行任意JS代码 #安全预警#

查看: 207|回复: 0

Discuz! 最新版XSS漏洞可在用户浏览器执行任意JS代码 #安全预警#

[复制链接]

94

主题

289

热度

63

贡献

年费赞助ViP

Rank: 6Rank: 6

发表于 2015-11-7 17:05:09 | 显示全部楼层 |阅读模式 | 百度  360  谷歌 
分享到:
11月4日中午(12:04),乌云平台收到白帽子@Jannock 提交的一个Discuz!安全漏洞(编号:WooYun-2015-151687),类型为XSS跨站脚本攻击。

白帽子发现,Discuz!程序(X2.5、X3.*)的帖子正文部分存在存储型XSS漏洞,可在用户的浏览器端执行任何JS代码。当前最新版X3.2亦受影响。

草根吧 Discuz! 最新版XSS漏洞可在用户浏览器执行任意JS代码 #安全预警# 漏洞,XSS,乌云,Jannock,Discuz,Discuz 站长帮 forum

该漏洞需要Discuz!某功能支持,不过官方最新版本是默认开启的。而且白帽子已经在国内某知名电商社区复现。值得庆幸的是漏洞触发有限定条件,低等级用户无法使用,只能通过论坛中的老用户账号发起。

Discuz!是国内最大的社区建站程序,几乎覆盖国内绝大部分论坛、社区。现在最常见的版本是X系列。

乌云已第一时间将漏洞信息报告给Discuz!,目前官方已确认,并表示会尽快修复。建议Discuz!用户近期可关注程序安全更新,并及时跟进修复。

漏洞编号:WooYun-2015-151687,点击原文可查看细节



http://www.wooyun.org/bugs/wooyun-2015-0151687#rd

更多消息:
乌云曝Discuz!持久性XSS漏洞 官方已确认
http://www.caogen8.co/thread-17671-1-1.html
(出处: 草根吧源码论坛)


帖子地址: 

回复

举报

发表回复

您需要登录后才可以回帖 登录 | 立即注册 新浪微博登陆 用百度帐号登录 一键登录:

本版积分规则

收藏帖子 返回列表 搜索
快速回复 返回顶部 返回列表