Ruby on Rails internationalization组件跨站脚本漏洞

QQ空间 新浪微博 微信 QQ facebook twitter
漏洞ID 1165011 漏洞类型 跨站脚本
发布时间 2013-12-09 更新时间 2019-08-09
CVE编号 CVE-2013-4491 CNNVD-ID CNNVD-201312-123
漏洞平台 N/A CVSS评分 4.3
|漏洞来源
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201312-123
|漏洞详情
Ruby on Rails(Rails)是Rails核心团队开发维护的一套基于Ruby语言的开源Web应用框架,它是由大卫-海纳梅尔-韩森从美国37signals公司的项目管理工具Basecamp里分离出来的。 Ruby on Rails 3.2.16之前的3.x版本和4.0.2之前的4.x版本中的internationalization组件中actionpack/lib/action_view/helpers/translation_helper.rb文件中存在跨站脚本漏洞。远程攻击者可借助特制的字符串利用该漏洞注入任意Web脚本或HTML。
|参考资料

来源:MLIST
名称:[ruby-security-ann]20131203[CVE-2013-4491]ReflectiveXSSVulnerabilityinRubyonRails
链接:https://groups.google.com/forum/message/raw?msg=ruby-security-ann/pLrh6DUw998/bLFEyIO4k_EJ
来源:weblog.rubyonrails.org
链接:http://weblog.rubyonrails.org/2013/12/3/Rails_3_2_16_and_4_0_2_have_been_released/
来源:SECUNIA
名称:55864
链接:http://secunia.com/advisories/55864
来源:SECUNIA
名称:55865
链接:http://secunia.com/advisories/55865
来源:SECUNIA
名称:55973
链接:http://secunia.com/advisories/55973