漏洞标题
N/A
漏洞描述信息
在jquery-rails 3.1.3 和 4.x 之前以及在jquery-ujs 4.x 之前版本的jquery-rails 和在jquery-ujs 1.0.4 之前版本的jquery-ujs,与 Ruby on Rails 3.x 和 4.x 一起使用,允许远程攻击者绕过同源策略,并通过属性值中的URL中的第一个空格字符触发将 CSRF 令牌发送到不同域名的web服务器的传输。
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:H/A:N
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
jquery_ujs.js in jquery-rails before 3.1.3 and 4.x before 4.0.4 and rails.js in jquery-ujs before 1.0.4, as used with Ruby on Rails 3.x and 4.x, allow remote attackers to bypass the Same Origin Policy, and trigger transmission of a CSRF token to a different-domain web server, via a leading space character in a URL within an attribute value.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
Ruby on Rails jquery-ujs和jquery-rails 权限许可和访问控制 漏洞
漏洞描述信息
Ruby on Rails(Rails)是Rails核心团队开发维护的一套基于Ruby语言的开源Web应用框架,它是由大卫-海纳梅尔-韩森从美国37signals公司的项目管理工具Basecamp里分离出来的。jquery-ujs是其中的一个脚本支持文件;jquery-rails是为Rails 4+应用程序提供jQuery和jQuery-ujs驱动的插件。 Ruby on Rails中使用的jquery-ujs中的rails.js文件和jquery-rails中的jquery_ujs.js文件存在安全漏洞
CVSS信息
N/A
漏洞类别
信息泄露