漏洞信息详情
TDiary 跨站点伪造请求攻击
- CNNVD编号:CNNVD-200508-003
- 危害等级: 中危
- CVE编号:
CVE-2005-2411
- 漏洞类型:
设计错误
- 发布时间:
2005-08-01
- 威胁类型:
远程
- 更新时间:
2006-10-31
- 厂 商:
tdiary - 漏洞来源:
Discovery is credi… -
漏洞简介
TDiary 2.1.1、2.0.1及早期版本中存在跨站点伪造请求(CSRF)漏洞。这使得远程攻击者可以作为另一用户执行操作,并且可以借助于由用户激活的URL在服务器上执行命令。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
tDiary tDiary 2.0.1
tDiary tdiary-full-2.0.2.tar.gz
http://prdownloads.sourceforge.net/tdiary/tdiary-full-2.0.2.tar.gz?download
tDiary tDiary 2.1.1
tDiary tdiary-full-2.1.2.tar.gz
http://prdownloads.sourceforge.net/tdiary/tdiary-full-2.1.2.tar.gz?download
参考网址
来源: XF
名称: tdiary-xs-request-forgery(21735)
链接:http://xforce.iss.net/xforce/xfdb/21735
来源: BID
名称: 14500
链接:http://www.securityfocus.com/bid/14500
来源: OSVDB
名称: 18604
来源: DEBIAN
名称: DSA-808
链接:http://www.debian.org/security/2005/dsa-808
来源: sourceforge.net
链接:http://sourceforge.net/forum/forum.php?forum_id=482743
来源: SECUNIA
名称: 16787
链接:http://secunia.com/advisories/16787
来源: SECUNIA
名称: 16329