漏洞标题
Kanboard在设置页面日期格式中允许持续的HTML注入攻击
漏洞描述信息
Kanboard是一款专注于看板方法的项目管理软件。应用程序设置部分允许存储注入的HTML。字段application_language、application_date_format、application_timezone和application_time_format允许任意用户输入并反射显示。如果用户输入的JavaScript代码能够绕过CSP(内容安全策略),则该漏洞可能被利用进行XSS(跨站脚本)攻击。该漏洞已在1.2.41版本中修复。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
漏洞标题
Kanboard allows a persistent HTML injection site scripting in settings page date format
漏洞描述信息
Kanboard is project management software that focuses on the Kanban methodology. HTML can be injected and stored into the application settings section. The fields application_language, application_date_format,application_timezone and application_time_format allow arbirary user input which is reflected. The vulnerability can become xss if the user input is javascript code that bypass CSP. This vulnerability is fixed in 1.2.41.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N
漏洞类别
Web页面中脚本相关HTML标签转义处理不恰当(基本跨站脚本)
漏洞标题
Kanboard 安全漏洞
漏洞描述信息
Kanboard是Kanboard开源的一套开源的可视化任务板软件。该软件能够根据业务定制面板。 Kanboard 1.2.40版本存在安全漏洞,该漏洞源于HTML可以注入并存储到应用程序设置部分,且多个字段允许任意用户输入,容易受到跨站脚本攻击。
CVSS信息
N/A
漏洞类别
其他