Tuleap 跨站脚本漏洞(CVE-2023-39521)
CVE编号
CVE-2023-39521利用情况
暂无补丁情况
N/A披露时间
2023-08-25漏洞描述
Tuleap是一个用于改善软件开发和协作管理的开源软件套件。在Tuleap Community Edition 14.11.99.28版本以及Tuleap Enterprise Edition 14.10-6和14.11-3版本之前,在卡片字段中显示的内容(可在看板和PV2应用程序中看到)未被正确转义。恶意标签删除看板的敏捷仪表盘管理员可能会被迫执行不受控制的代码。Tuleap Community Edition 14.11.99.28、Tuleap Enterprise Edition 14.10-6和14.11-3版本包含了针对此问题的修复。解决建议
"将组件 tuleap 升级至 14.10-7 及以上版本""将组件 tuleap 升级至 14.11-5 及以上版本""将组件 tuleap 升级至 14.11.99.82 及以上版本"受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | enalean | tuleap | * | Up to (excluding) 14.10-7 | |||||
运行在以下环境 | |||||||||
应用 | enalean | tuleap | * | Up to (excluding) 14.11.99.82 | |||||
运行在以下环境 | |||||||||
应用 | enalean | tuleap | * | From (including) 14.11 | Up to (excluding) 14.11-5 |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 高
- 影响范围 已更改
- 用户交互 需要
- 可用性 无
- 保密性 低
- 完整性 低
CWE-ID | 漏洞类型 |
CWE-79 | 在Web页面生成时对输入的转义处理不恰当(跨站脚本) |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论