从 7 月份到现在,我们共接到 CNVD 国家信息安全漏洞共享平台的两个漏洞通报,下面分别对这两个漏洞进行公告,请大家务必留意。
-
CNVD-C-2023-18423:存在由 HTML 块注入脚本导致的命令执行漏洞。
处置方案:目前这是产品特性,HTML 块允许执行 JavaScript 脚本,脚本可以调用本地命令。
-
CNVD-C-2023-738100:Web 应用存在 XSS 漏洞,部分 URL 如下:
其中涉及到 华硕电脑(上海)有限公司、中图文化服务(沈阳)有限公司和太原嘉丰伟业科技有限公司,请务必予以重视。
处置方案:升级到 v2.10.8 以上版本,并启用 访问授权码。
安全建议:
- 从外部复制代码到笔记中时请注意潜在的脚本注入攻击以避免 XSS
- 在公网部署思源笔记务必启用 访问授权码 或其他鉴权措施
欢迎来到这里!
我们正在构建一个小众社区,大家在这里相互信任,以平等 • 自由 • 奔放的价值观进行分享交流。最终,希望大家能够找到与自己志同道合的伙伴,共同成长。
注册 关于