Active Storage 中可能存在敏感会话信息泄漏 (CVE-2024-26144)
CVE编号
CVE-2024-26144利用情况
暂无补丁情况
N/A披露时间
2024-02-28漏洞描述
Rails是一个Web应用程序框架。从版本5.2.0开始,在Active Storage中存在潜在的敏感会话信息泄露。默认情况下,Active Storage在提供blobs时会发送Set-Cookie头,同时将Cache-Control设置为public。某些代理可能会缓存Set-Cookie,导致信息泄露。该漏洞在7.0.8.1和6.1.7.7中得到修复。解决建议
"将组件 rails 升级至 6.1.7.7 及以上版本""将组件 rails 升级至 7.0.8.1 及以上版本"- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 未更改
- 用户交互 无
- 可用性 无
- 保密性 低
- 完整性 无
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论