CVE-2024-21732

admin 2024年2月29日08:34:30评论27 views字数 623阅读2分4秒阅读模式


使



01

漏洞名称



FlyCms 安全漏洞(CVE-2024-21732)


02


漏洞影响


FlyCms v1.0版本

开源项目,地址如下

https://github.com/sunkaifei/FlyCms

CVE-2024-21732



03


漏洞描述


FlyCms 是一个类似知乎以问答为基础的完全开源的JAVA语言开发的社交网络建站程序,基于 Spring Boot+Bootstrap3+MyBatis+MySql+Solr +Ehcache应用架构,专注于社区内容的整理、归类和检索,它集合了问答,digg,wiki 等多个程序的优点,帮助用户轻松搭建专业的知识库和在线问答社区。业务模块包括:权限管理,会员管理,角色管理,定时任务管理(调度管理),问答管理,文章管理,分享管理,短信接口管理和邮件系统发送(注册、找回密码、邮件订阅),跨域登录,消息推送,全文检索、前端国际化等等众多模块。


FlyCms v1.0版本存在安全漏洞,该漏洞源于允许通过权限管理功能进行跨站脚本(XSS)攻击。




04


漏洞复现


POC如下

"><img src=1 onerror=alert(1)>

CVE-2024-21732


刷新页面

CVE-2024-21732


漏洞复现成功




05


修复建议


这个软件已经很久没人维护了,但因为是开源项目用户可以自行修复。




原文始发于微信公众号(AI与网安):CVE-2024-21732

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年2月29日08:34:30
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   CVE-2024-21732https://cn-sec.com/archives/2535605.html

发表评论

匿名网友 填写信息