Orbeon forms up to 3.8.1 访问控制漏洞

admin 2023-12-08 23:51:25 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
Orbeon forms up to 3.8.1 访问控制漏洞

CVE编号

CVE-2010-3260

利用情况

暂无

补丁情况

N/A

披露时间

2011-04-27
漏洞描述
Orbeon Forms 3.9之前版本的XForms服务的xforms-server组件中的oxf/xml/xerces/XercesSAXParserFactoryImpl.java不能正确限制Ajax请求中的DTDs。远程攻击者可以借助与实体引用相结合的实体声明,读取任意文件或者向局域网服务器发送HTTP请求。
解决建议
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接: http://wiki.orbeon.com/forms/doc/developer-guide/release-notes/39
参考链接
http://wiki.orbeon.com/forms/doc/developer-guide/release-notes/39
http://www.securityfocus.com/bid/47362
http://www.stratsec.net/Research/Advisories/Orbeon-Forms-XML-Entity-Dereferen...
https://github.com/orbeon/orbeon-forms/commit/aba6681660f65af7f1676434da68c10...
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 orbeon forms * Up to (including) 3.8.1
运行在以下环境
应用 orbeon forms 1.5 -
运行在以下环境
应用 orbeon forms 2.0 -
运行在以下环境
应用 orbeon forms 2.1 -
运行在以下环境
应用 orbeon forms 2.2 -
运行在以下环境
应用 orbeon forms 2.5 -
运行在以下环境
应用 orbeon forms 2.6 -
运行在以下环境
应用 orbeon forms 2.7 -
运行在以下环境
应用 orbeon forms 2.8 -
运行在以下环境
应用 orbeon forms 3.0 -
运行在以下环境
应用 orbeon forms 3.5 -
运行在以下环境
应用 orbeon forms 3.6 -
运行在以下环境
应用 orbeon forms 3.7.1 -
运行在以下环境
应用 orbeon forms 3.8 -
CVSS3评分 6.4
  • 攻击路径 网络
  • 攻击复杂度 低
  • 权限要求 无
  • 影响范围 N/A
  • 用户交互 无
  • 可用性 无
  • 保密性 部分地
  • 完整性 部分地
AV:N/AC:L/Au:N/C:P/I:P/A:N
CWE-ID 漏洞类型
CWE-264 权限、特权和访问控制
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0