Vue.js Devtools 信息泄漏漏洞 (CVE-2023-5718)

漏洞类型 未授权敏感信息泄露 发现时间 2023-10-23 漏洞等级 中危
MPS编号 MPS-ufj7-8m52 CVE编号 CVE-2023-5718 漏洞影响广度 一般

漏洞危害

OSCS 描述
Vue.js Devtools 是一款用于 Vue.js 应用程序开发和调试的浏览器扩展工具。
扩展中没有正确验证和授权postMessage()消息的来源,导致扩展中的postMessage() API 能使恶意网页能够捕获和处理从扩展发送的消息。攻击者创建一个恶意网页,通过iFrame加载扩展的内容脚本,并注册一个消息侦听器。当扩展生成屏幕截图数据时,这个恶意网页截获这些数据,将其以base64编码的形式发送给恶意网页的侦听器。
参考链接:https://www.oscs1024.com/hd/MPS-ufj7-8m52

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
com.todomvc.duel:todomvc (-∞, 6.5.1) 升级 将组件 com.todomvc.duel:todomvc 升级至 6.5.1 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-ufj7-8m52

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-ufj7-8m52

https://nvd.nist.gov/vuln/detail/CVE-2023-5718

https://gist.github.com/CalumHutton/bdb97077a66021ed455f87823cd7c7cb

(0)
上一篇 2023年10月24日 下午2:00
下一篇 2023年10月24日 下午4:00

相关推荐

  • 契约锁电子签章系统 pdfverifier 远程代码执行漏洞

    【高危】契约锁电子签章系统 pdfverifier 远程代码执行漏洞 漏洞描述 契约锁是上海亘岩网络科技有限公司推出的一个电子签章及印章管控平台。受影响版本中,pdfverifier 接口在处理 OFD 文件(实质为 ZIP 压缩格式)时,未对压缩包内的文件名进行路径合法性校验。攻击者可构造包含 ../ 的恶意条目,在解压过程中将文件写入服务器任意路径,从而…

    2025年7月13日
    0
  • PowerJob<=4.3.3 远程代码执行漏洞 (CVE-2023-37754)[有POC]

    漏洞类型 代码注入 发现时间 2023/7/26 漏洞等级 严重 MPS编号 MPS-ycmw-pl41 CVE编号 CVE-2023-37754 漏洞影响广度 一般 漏洞危害 OSCS 描述 PowerJob 是一款开源的分布式任务调度框架。由于 PowerJob 未对网关进行鉴权,4.3.3 及之前版本中,未经授权的攻击者可向 /instance/det…

    2023年8月11日
    0
  • mysql2<3.9.7 代码注入漏洞 (CVE-2024-21511)

    漏洞类型 代码注入 发现时间 2024-04-23 漏洞等级 严重 MPS编号 MPS-c0j3-khva CVE编号 CVE-2024-21511 漏洞影响广度 广 漏洞危害 OSCS 描述 mysql2 是用于操作 MySQL 数据库的高性能Node.js库,可兼容 Node MySQL API、并提供预编译语句、扩展编码等功能。 受影响版本的 read…

    漏洞 2024年4月24日
    0
  • Apache Hadoop YARN Secure Containers 权限提升漏洞 (CVE-2023-26031)

    漏洞类型 输入验证不恰当 发现时间 2023-11-16 漏洞等级 高危 MPS编号 MPS-2023-4973 CVE编号 CVE-2023-26031 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache Hadoop是美国阿帕奇(Apache)基金会的一套开源的分布式系统基础架构。YARN Secure Containers功能用于在隔离的 lin…

    2023年11月17日
    0
  • Apache Airflow 存在Kubernetes配置文件泄露风险 (CVE-2023-51702)

    漏洞类型 日志敏感信息泄露 发现时间 2024-01-24 漏洞等级 中危 MPS编号 MPS-9l6b-gqsm CVE编号 CVE-2023-51702 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache Airflow 是一个开源的工作流自动化平台,Apache Airflow CNCF Kubernetes provider 是给 Airflo…

    2024年1月25日
    0