Decidim 在调查问卷模板预览中容易受到可能的 CSRF 攻击 (CVE-2023-47635)
CVE编号
CVE-2023-47635利用情况
暂无补丁情况
N/A披露时间
2024-02-21漏洞描述
Decidim是一个参与式民主框架。在版本0.23.0及之前的版本中,针对问卷模板预览的CSRF真实性令牌检查被禁用。该问题并不意味着严重的安全威胁,因为您需要访问会话cookie才能查看此资源。这个URL不允许修改资源,但可能允许攻击者访问本不应该公开的信息。该问题已在版本0.27.5和0.28.0中修复。作为解决方法,可以禁用模板功能或删除所有可用的模板。解决建议
"将组件 decidim-templates 升级至 0.27.5 及以上版本"- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 高
- 影响范围 未更改
- 用户交互 需要
- 可用性 无
- 保密性 高
- 完整性 无
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论