Flarum 的注销路由允许开放重定向 (CVE-2024-21641)

admin 2024-01-06 14:32:11 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
Flarum 的注销路由允许开放重定向 (CVE-2024-21641)

CVE编号

CVE-2024-21641

利用情况

暂无

补丁情况

N/A

披露时间

2024-01-06
漏洞描述
Flarum是一款开源的讨论平台软件。在1.8.5版本之前,Flarum的/logout路由包含一个重定向参数,允许任何第三方将Flarum安装的(可信任的)域名重定向到任意链接。已登录的用户注销时必须进行确认,而游客则会立即被重定向。这可能被垃圾邮件发送者利用,通过一个运行中Flarum安装的可信任域名重定向到一个web地址。该漏洞已被修复并发布为flarum/core v1.8.5。作为解决方法,一些修改注销路由的扩展如果实现安全,可以解决此问题。
解决建议
"将组件 flarum/framework 升级至 1.8.5 及以上版本""将组件 flarum/core 升级至 1.8.5 及以上版本"
参考链接
https://github.com/flarum/flarum-core/commit/ee8b3b4ad1413a2b0971fdd9e40f812d2a3a9d3a
https://github.com/flarum/framework/commit/7d70328471cf3091d92d95c382d277aec7996176
https://github.com/flarum/framework/security/advisories/GHSA-733r-8xcp-w9mr
CVSS3评分 7.5
  • 攻击路径 网络
  • 攻击复杂度 低
  • 权限要求 无
  • 影响范围 未更改
  • 用户交互 无
  • 可用性 无
  • 保密性 无
  • 完整性 高
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
CWE-ID 漏洞类型
CWE-601 指向未可信站点的URL重定向(开放重定向)
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0