【问题标题】:Sitecore 6.5 XML control script insertion VulnerabilitySitecore 6.5 XML控制脚本插入漏洞
【发布时间】:2016-09-12 16:26:44
【问题描述】:

我们使用的是 Sitecore 6.5,并已收到 XSS 漏洞警告:http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-100004。除了升级到 Sitecore 7 之外,我找不到任何解决方案,所以我想我会在这里问一下,以防万一有人知道另一种方式。我们正计划升级,但由于网站的复杂性和所做的某些定制,还有很长的路要走。在升级之前,我们是否会遇到此漏洞?另外,这会影响 CM 和 CD 还是只影响 CM?一些信息似乎表明它主要是 CM 的一个漏洞。我们将 CM 和 CD 分开以使用两个不同的服务器,我们甚至为每个服务器设置了不同的数据库用户,以便将权限最小化到每个服务器所需的权限。

【问题讨论】:

  • 如果您还没有这样做,我建议您向 Sitecore 支持提出请求。
  • 我建议你从 6.5 升级。这是一个安全漏洞,适用于 6.5:kb.sitecore.net/articles/020736
  • 我已经通知了我们的内部安全团队,并希望尽快得到他们的回复或产品支持。我强烈建议您就此问题提出支持票。

标签: xml security sitecore xss sitecore6


【解决方案1】:

正如其他人所建议的那样;您确实需要考虑进行升级项目。除非您通过 Sitecore 购买特殊支持订阅,否则 Sitecore 6 不受官方支持。那就是……

您提到的漏洞并没有向我表明它只会影响 CM - 至少在默认配置中不会。你测试过这个吗?尝试漏洞文档中列出的一些示例。

http://www.securityfocus.com/archive/1/archive/1/530901/100/0/threaded

如果您确实可以在您的 CM 和 CD 服务器上重现该问题,则可能有一种解决方法,即从您的 CD 配置中删除目标子系统。不过,这只是我的猜测 - 所以请确保您测试并重新测试。

<control template="xmlcontrol" type="Sitecore.Web.UI.XmlControlRenderingType, Sitecore.Kernel" propertyMap="controlName=control name, properties=parameters"/>

在您的配置中找到它并将其删除(从 CD 中)。如果它解决了问题,那么您至少已准备好临时解决方法。您的 CM 盒可能无法在禁用此功能的情况下运行,因此您现在必须将其屏蔽在防火墙后面。无论如何都是好习惯。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2015-01-04
    • 2021-06-03
    • 2021-12-04
    • 1970-01-01
    • 2021-12-17
    • 2017-12-28
    • 1970-01-01
    相关资源
    最近更新 更多