blosxom starter kit #19
Posted at 2004-08-07T13:04:00+09:00 in Blosxom
writebackがXSS脆弱性を抱えている指摘を受けたので、それに対処し、blosxom starter kitを1.0.3に更新しました。その脆弱性とは「writebackのパラメータに特定の文字列をセットして投稿すると、任意のJavaScriptコードを実行されてしまう」というもので、危険度は高いです。オリジナルのwritebackでもflavourの書き方によっては似たような脆弱性を抱えますので、オリジナルを利用している方も注意した方が良いかもしれません。MayimMayimさん、ご報告ありがとうございました。
更新したファイルは/plugins/writebackのみで、やったことはいわゆる「サニタイズ」の実装です。差し替えることを強く推奨します。これで任意のJavaScriptコードを実行されてしまうのは避けられると思いますが、僕の想像力の欠如で見逃していることもあるかもしれませんので、なにか見逃してそうなものを発見したら報告お願いします。
報告はもちろんこの脆弱性に限ったものでなくても結構ですが、blosxom本体にまつわるものの場合はなるべく本家MLの方へポストしていただくと良いかも。
バグ報告や機能改善要望、機能追加要望は、このエントリへのコメントやBBS、MLなどでお気軽にどうぞ。
追記@2004/08/08
いつのまにかhead.wikieditishにロボット避けのmeta要素が挿入されています。多分、1.0.1以降から。更新履歴に書き忘れていました。
Weblog archives
by Month
- October, 2006 (9)
- September, 2006 (23)
- August, 2006 (31)
- July, 2006 (8)
- October, 2005 (13)
- September, 2005 (24)
- August, 2005 (26)
- July, 2005 (2)
- June, 2005 (2)
- May, 2005 (13)
- April, 2005 (30)
- March, 2005 (33)
- February, 2005 (13)
- January, 2005 (10)
- December, 2004 (28)
- November, 2004 (27)
- October, 2004 (25)
- September, 2004 (38)
- August, 2004 (52)
- July, 2004 (45)
- June, 2004 (41)
- May, 2004 (48)
- April, 2004 (36)
- March, 2004 (51)
- February, 2004 (55)
- January, 2004 (63)
- December, 2003 (46)
- November, 2003 (63)
- October, 2003 (92)
- September, 2003 (61)
- August, 2003 (93)
- July, 2003 (57)
- May, 2003 (5)
- April, 2003 (35)
- March, 2003 (35)
- February, 2003 (37)
- January, 2003 (62)
- December, 2002 (32)
This page was last modified on 2006-08-22T16:06:08+09:00 (in 0.101 secs).