ページへ戻る

− Links

 印刷 

Ver 4.02.23 (特定環境下におけるXSS脆弱性の修正) :: XOOPS マニア

xpwiki:xpWiki開発日記/2009-10-23


2009 10月 23 (金)
 
ページ内コンテンツ
  • Ver 4.02.23 (特定環境下におけるXSS脆弱性の修正)
    • 概要
    • CVS 更新内容
    • 一行コメント

Ver 4.02.23 (特定環境下におけるXSS脆弱性の修正) anchor.png[4] Edit [5]

Tag: セキュリティ[6] XSS[7]

Page Top

概要 anchor.png[8] Edit [9]

Ver 4.02.17 - 4.02.22 に見つかった XSS(クロスサイトスクリプティング)脆弱性を修正しました。

この脆弱性は、ある特定の環境で運用している場合が対象となります。

  1. xpWiki[10] のバージョンが 4.02.17 以上 4.02.22 以下である。
  2. xpWiki[10] のレンダラーモードを利用していて、その xpWiki[10] のデフォルト編集権限が管理者以外編集できない設定になっている。
  3. xpWiki レンダラー[11]モードを利用しているモジュールにおいて、管理者以外も投稿可能である。

この三つの条件をすべて満たす場合にXSS攻撃の対象になります。攻撃の難易度は易しいので、方法さえ分かれば簡単に任意のHTMLを仕込むことが可能になりますので、この条件で運用している場合は、一刻も早く Ver 4.02.23 以降にバージョンアップするか、上にあげた条件を少なくとも一つ外すようにしてください。

ご迷惑及びお手数をお掛けしますが、よろしくお願い致します。

Page Top

CVS 更新内容 anchor.png[12] Edit [13]

+  今回の更新分
  • 2009-10-23 08:26 nao-pon[14]
    • * version.php (1.96):
      • Version 4.02.23
  • 2009-10-23 08:25 nao-pon[14]
    • * class/func/xpwiki_func.php (1.219):
      • FALSE is always returned in render mode in the function "is_editable_only_admin()".
Page Top

一行コメント anchor.png[15] Edit [16]




Last-modified: 2009-10-24 (土) 09:04:46 (JST) (6046d) by nao-pon