安全研究
安全漏洞
Ruby on Rails 跨站请求伪造漏洞(CVE-2020-8166)
发布日期:2020-05-20
更新日期:2020-08-24
受影响系统:Rails Ruby on Rails < 6.0.4
Rails Ruby on Rails < 5.2.5
描述:
CVE(CAN) ID:
CVE-2020-8166
Ruby on Rails是Rails团队的一套基于Ruby语言的开源Web应用框架。
Ruby on Rails 5.2.5之前版本和6.0.4之前版本存在跨站请求伪造漏洞。该漏洞源于authenticity_token元标记对用户的输入验证不正确。攻击者可利用该漏洞说服经过身份认证的用户访问恶意网站,并向其发送格式畸形的HTTP请求以执行其他操作,如跨站脚本攻击、Web缓存中毒以及其他恶意活动。
<**>
建议:
厂商补丁:
Rails
-----
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://weblog.rubyonrails.org/2020/5/18/Rails-5-2-4-3-and-6-0-3-1-have-been-released/浏览次数:798
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |