Vanilla Forums < 2.5 存储型 xss 漏洞

来源:scanv2019.02.18

一、漏洞概述

1、简介

Vanilla Forums[1]是一套便于定制、扩展的 PHP 开源轻型论坛程序。

2019/02/15,该软件被曝光一个存储型 xss 漏洞,通过该漏洞可获取到后台管理员访问权限[2]。

2019/02/18,Seebug 平台收录了该漏洞[3],知道创宇 404 实验室漏洞情报团队开始漏洞应急,复现了这个漏洞。

2、影响版本

Vanilla Forums <2.5

二、漏洞复现

1、复现环境

  • Vanilla 2.4 beta1

2、环境搭建

网上下载源码本地搭建。

三、漏洞影响范围

通过 ZoomEye 网络空间探测引擎进行探测,以下为网络空间中装有 Vanilla 的数量约为 3,424 台,其中美国安装数量最多,约有 2,040 台[5]。

四、防护方案

1、升级到 Vanilla Forums 2.5 以上版本[6]

2、使用第三方防火墙进行防护(如创宇盾[https://www.yunaq.com/cyd/])

3、技术业务咨询

    知道创宇技术业务咨询热线 :

    400-060-9587(政府,国有企业)、028-68360638(互联网企业)  

 

热门文章

关注知道创宇云安全

获取安全动态