Lucene search

K
seebugRootSSV:61925
HistoryMar 25, 2014 - 12:00 a.m.

php-font-lib 'name'参数跨站脚本漏洞

2014-03-2500:00:00
Root
www.seebug.org
9

EPSS

0.003

Percentile

65.9%

Bugtraq ID:66380
CVE ID:CVE-2014-2570

php-font-lib是一款读取,解析,导出不同字体类型文件的PHP库。

通过"name" GET参数传递给www/make_subset.php的输入在返回用户之前缺少过滤,允许远程攻击者利用漏洞构建恶意URI,诱使用户解析,可获取敏感信息或劫持用户会话。
0
php-font-lib 0.x
php-font-lib 0.3.1已经修复该漏洞,建议用户下载更新:
https://github.com/PhenX/php-font-lib