ページへ戻る
− Links
印刷
Ver 4.02.23 (特定環境下におけるXSS脆弱性の修正)
の編集 ::
XOOPS マニア
xpwiki
:
xpWiki開発日記
/
2009-10-23
の編集
xpWiki開発日記/2009-10-23 の編集
詳細な入力項目を表示
ページタイトル
( 空白で自動設定 )
:
ページ頭文字読み:
ページ並び順
( 0-9 小数可 標準:1 )
:
ページ別名
(複数は[
改行
]で区切る)
:
ページ内容:
#navi(../) #boxdate * Ver 4.02.23 (特定環境下におけるXSS脆弱性の修正) [#decb39aa] &tag(セキュリティ,XSS); ** 概要 [#kf538bb0] Ver 4.02.17 - 4.02.22 に見つかった XSS(クロスサイトスクリプティング)脆弱性を修正しました。 この脆弱性は、ある特定の環境で運用している場合が対象となります。 + xpWiki のバージョンが 4.02.17 以上 4.02.22 以下である。 + xpWiki のレンダラーモードを利用していて、その xpWiki のデフォルト編集権限が管理者以外編集できない設定になっている。 + xpWiki レンダラーモードを利用しているモジュールにおいて、管理者以外も投稿可能である。 この三つの条件をすべて満たす場合にXSS攻撃の対象になります。攻撃の難易度は易しいので、方法さえ分かれば簡単に任意のHTMLを仕込むことが可能になりますので、この条件で運用している場合は、一刻も早く Ver 4.02.23 以降にバージョンアップするか、上にあげた条件を少なくとも一つ外すようにしてください。 ご迷惑及びお手数をお掛けしますが、よろしくお願い致します。 ** CVS 更新内容 [#h2051ba0] #region(今回の更新分){{ -2009-10-23 08:26 nao-pon --* version.php (1.96): ---Version 4.02.23 -2009-10-23 08:25 nao-pon --* class/func/xpwiki_func.php (1.219): ---FALSE is always returned in render mode in the function "is_editable_only_admin()". }} ** 一行コメント [#mb8a0ced] #comment #navi(../)
編集の要約:
Q & A 認証:
ページ更新時は次の質問にお答えください。(プレビュー時は必要ありません)
Q:
日本の首都は?(漢字で)
A:
お名前:
タイムスタンプを変更しない
テキスト整形のルールを表示する
[1]
添付ファイル
[2]
:
Links list
(This host) = https://xoops.hypweb.net
(This host)
/modules/xpwiki/?cmd=edit&help=true&page=xpWiki%B3%AB%C8%AF%C6%FC%B5%AD%2F2009-10-23
(This host)
/modules/xpwiki/?plugin=attach&pcmd=list&refer=xpWiki%B3%AB%C8%AF%C6%FC%B5%AD%2F2009-10-23