漏洞信息详情

OctoberCMS 跨站请求伪造漏洞

  • CNNVD编号:CNNVD-201711-010
  • 危害等级: 高危
  • CVE编号: CVE-2017-16244
  • 漏洞类型: 跨站请求伪造
  • 发布时间: 2017-10-31
  • 威胁类型: 远程
  • 更新时间: 2020-08-04
  • 厂        商: octobercms
  • 漏洞来源:

漏洞简介

OctoberCMS是加拿大软件开发者Alexey Bobkov和澳大利亚软件开发者Samuel Georges共同研发的一套开源的、自托管的建立在Laravel PHP框架基础上的内容管理系统(CMS)。

OctoberCMS 1.0.426(又名Build 426)版本中存在跨站请求伪造漏洞,该漏洞源于程序在处理postback时没有正确的验证跨站请求伪造令牌。远程攻击者可借助certain _handler postback变量利用该漏洞绕过保护机制,控制用户账户。

漏洞公告

目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://github.com/octobercms/october/commit/4a6e0e1e0e2c3facebc17e0db38c5b4d4cb05bd0

参考网址

来源:CONFIRM

链接:https://github.com/octobercms/october/commit/4a6e0e1e0e2c3facebc17e0db38c5b4d4cb05bd0

来源:EXPLOIT-DB

链接:https://www.exploit-db.com/exploits/43106/

漏洞信息快速查询

相关漏洞

更多