Ruby on Rails翻译帮助方法跨站脚本漏洞

漏洞起因
输入验证错误
危险等级

影响系统
Ruby on Rails 3.0.x
Ruby on Rails 3.1.x

不受影响系统
Ruby on Rails 3.1.2
Ruby on Rails 3.0.11

危害
远程攻击者利用漏洞获得敏感信息或劫持用户会话。

攻击所需条件
攻击者必须构建恶意URL,诱使用户解析。

漏洞信息
Ruby on Rails是一款Web应用程序框架,构建在Ruby语言之上。
传递给翻译帮助方法的部分输入在返回用户之前缺少过滤,可被利用执行任意HTML和脚本代码,攻击者可以构建恶意链接,诱使用户解析,获得敏感信息或劫持用户会话。

测试方法

厂商解决方案
Ruby on Rails 3.1.2和3.0.11已经修复此漏洞,建议用户下载使用:
http://www.rubyonrails.com/

漏洞提供者
Sergey Nartimov

发表评论?

0 条评论。

发表评论