Leochaileacht sa seachfhreastalaí Scuid a ligeann duit srianta rochtana a sheachbhóthar

Nocht faisnéis faoi leochaileachtaí sa seachfhreastalaí squid, a cuireadh deireadh go ciúin anuraidh nuair a scaoileadh Scuid 4.8. Tá na fadhbanna i láthair sa chód chun an bloc “@” a phróiseáil ag tús an URL (“user@host”) agus ligeann siad duit rialacha srianta rochtana a sheachbhóthar, ábhar an taisce a nimhiú, agus tras-láithreán a dhéanamh ionsaí scriptithe.

  • CVE-2019-12524 — is féidir leis an gcliant, ag baint úsáide as URL saindeartha, na rialacha a shonraítear ag baint úsáide as an treoir url_regex a sheachbhóthar agus faisnéis rúnda a fháil faoin seachfhreastalaí agus faoi thrácht próiseáilte (rochtain a fháil ar chomhéadan Bainisteoir Taisce).
  • CVE-2019-12520 — trí na sonraí ainm úsáideora sa URL a ionramháil, is féidir leat ábhar bréige a stóráil do leathanach ar leith sa taisce, ar féidir, mar shampla, a úsáid chun forghníomhú do chód JavaScript a eagrú i gcomhthéacs suíomhanna eile.

Foinse: oscailtenet.ru

Add a comment