通过 wagtail 中的管理员批量操作视图泄露用户名 (CVE-2023-45809)

admin 2023-11-29 18:33:37 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
低危 通过 wagtail 中的管理员批量操作视图泄露用户名 (CVE-2023-45809)

CVE编号

CVE-2023-45809

利用情况

暂无

补丁情况

官方补丁

披露时间

2023-10-20
漏洞描述
Wagtail是基于Django构建的开源内容管理系统。拥有有限权限编辑账户的Wagtail管理员用户可以直接请求处理用户账户批量操作的管理员视图的URL。虽然身份验证规则禁止该用户进行任何更改,但错误消息会显示用户账户的显示名称,并通过修改URL参数,用户可以获取任何用户的显示名称。没有访问Wagtail管理员权限的普通网站访问者无法利用此漏洞。该漏洞已经在Wagtail 4.1.8(LTS)、5.0.5和5.1.3的修补版本中发布。修复程序还包含在即将发布的Wagtail 5.2版本的候选版本1中。建议用户升级。对于此漏洞,目前没有已知的解决方法。
解决建议
"将组件 wagtail 升级至 4.1.9 及以上版本""将组件 wagtail 升级至 5.0.5 及以上版本""将组件 wagtail 升级至 5.1.3 及以上版本"
参考链接
https://github.com/wagtail/wagtail/commit/bc96aed6ac53f998b2f4c4bf97e2d4f5fe337e5b
https://github.com/wagtail/wagtail/security/advisories/GHSA-fc75-58r8-rm3h
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 wagtail wagtail * Up to (excluding) 4.1.9
运行在以下环境
应用 wagtail wagtail * From (including) 4.2 Up to (excluding) 5.0.5
运行在以下环境
应用 wagtail wagtail * From (including) 5.1 Up to (excluding) 5.1.3
阿里云评分 2.7
  • 攻击路径 本地
  • 攻击复杂度 困难
  • 权限要求 管控权限
  • 影响范围 有限影响
  • EXP成熟度 未验证
  • 补丁情况 官方补丁
  • 数据保密性 无影响
  • 数据完整性 无影响
  • 服务器危害 无影响
  • 全网数量 N/A
CWE-ID 漏洞类型
CWE-532 通过日志文件的信息暴露
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0