漏洞类型 | XSS | 发现时间 | 2023/7/6 | 漏洞等级 | 中危 |
MPS编号 | MPS-umly-9j1t | CVE编号 | – | 漏洞影响广度 | 小 |
漏洞危害
OSCS 描述 |
django-filer是一款django 的文件和图像管理应用程序。在受影响版本中由于django-filer 未对接收的SVG文件进行安全校验,如果受害者打开攻击者构造的恶意SVG文件,会执行任意js代码。 参考链接:https://www.oscs1024.com/hd/MPS-umly-9j1t |
影响范围及处置方案
OSCS 平台影响范围和处置方案
影响范围 | 处置方式 | 处置方法 |
django-filer@[0, 2.2.5) | 更新 | 将组件 django-filer 升级到 2.2.5或更高版本 |
补丁 | 建议及时更新漏洞补丁,用户也可通过使用 Microsoft Defender for Office 或修改注册表等措施缓解此漏洞,详情请参考官方文档:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36884 | |
参考链接:https://www.oscs1024.com/hd/MPS-umly-9j1t |
排查方式
方式1:使用漏洞检测CLI工具来排查 使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html |
方式2:使用漏洞检测IDEA插件排查 使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html |
方式3:接入GitLab进行漏洞检测排查 使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html |
更多排查方式:https://www.murphysec.com/docs/faqs/integration/ |
本文参考链接