漏洞标题
N/A
漏洞描述信息
在 Ruby on Rails 2.x 前 2.3.12 版本、3.0.x 前 3.0.8 版本和 3.1.x 前 3.1.0.rc2 版本中,跨站脚本(XSS)防止功能未正确处理安全缓冲区的变化,这使远程攻击者更容易通过编写的字符串对使用有问题字符串方法的应用进行 XSS 攻击,如子方法所示。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
The cross-site scripting (XSS) prevention feature in Ruby on Rails 2.x before 2.3.12, 3.0.x before 3.0.8, and 3.1.x before 3.1.0.rc2 does not properly handle mutation of safe buffers, which makes it easier for remote attackers to conduct XSS attacks via crafted strings to an application that uses a problematic string method, as demonstrated by the sub method.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
Ruby on Rails跨站脚本攻击漏洞
漏洞描述信息
Ruby on Rails(Rails)是Rails核心团队开发维护的一套基于Ruby语言的开源Web应用框架,它是由大卫-海纳梅尔-韩森从美国37signals公司的项目管理工具Basecamp里分离出来的。 Ruby on Rails 2.3.12之前的2.x版本,3.0.8之前的3.0.x版本,3.1.0.rc2之前的3.1.x版本中的跨站脚本攻击预防功能不能正确处理安全缓冲区的突变。远程攻击者可借助应用程序中的特制字符串执行跨站脚本攻击,该应用程序使用了不确定的string方法。
CVSS信息
N/A
漏洞类别
跨站脚本