aiohttp 在静态文件处理的索引页上容易受到 XSS 攻击 (CVE-2024-27306)
CVE编号
CVE-2024-27306利用情况
暂无补丁情况
N/A披露时间
2024-04-18漏洞描述
aiohttp是一个用于asyncio和Python的异步HTTP客户端/服务器框架。针对静态文件处理的index页面存在跨站脚本(XSS)漏洞。该漏洞已在3.9.4版本中修复。我们一直建议使用反向代理服务器(如nginx)来提供静态文件。遵循建议的用户不受影响。其他用户如果无法升级版本,可以禁用`show_index`。解决建议
"将组件 aiohttp 升级至 3.9.4 及以上版本"- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 已更改
- 用户交互 需要
- 可用性 无
- 保密性 低
- 完整性 低
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论