首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >卸载rdoc能让Ubuntu免受Ruby RDoc XSS漏洞的攻击吗?

卸载rdoc能让Ubuntu免受Ruby RDoc XSS漏洞的攻击吗?
EN

Stack Overflow用户
提问于 2013-02-07 06:16:54
回答 1查看 98关注 0票数 2

我刚刚读了http://www.ruby-lang.org/en/news/2013/02/06/rdoc-xss-cve-2013-0256/,这是一篇关于RDoc中XSS漏洞的报告。

我使用的是Ubuntu 12.04,我怀疑Ubuntu很快就会处理这个漏洞。

删除所有RDoc文档并卸载rdoc可执行文件会使我免受此漏洞的威胁吗?

我不向公众托管RDoc文档,但如果我忘记了这个漏洞,我偶尔可能会运行gem server供自己查看。

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2013-02-07 07:05:09

在您的情况下,您是安全的,除非您有恶意用户给您一个精心编制的链接到您自己的服务器。基本上,如果有人使用此漏洞攻击来托管rdoc,则恶意用户可以通过将代码放入URL的目标引用中,向他人发送特制的指向此漏洞的链接。如果您查看CVE中的diff,您可以看到最初变量"target“未受保护地传递给包装代码。然后有人可以发送像http://example.com/rdoc/File.html#code to inject cookie stealing stuff这样的东西,然后由受害者浏览器呈现出来。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/14739942

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档