Описание
Silverstripe Missing CSRF protection in login form
LoginForm calls disableSecurityToken(), which causes a "shared host domain" vulnerability: http://stackoverflow.com/a/15350123.
Ссылки
- https://github.com/silverstripe/silverstripe-framework/commit/a6bd22ab2f3b11a054d20be13306a19089510989
- https://github.com/FriendsOfPHP/security-advisories/blob/master/silverstripe/framework/SS-2016-006-1.yaml
- https://stackoverflow.com/questions/6412813/do-login-forms-need-tokens-against-csrf-attacks/15350123#15350123
- https://www.silverstripe.org/download/security-releases/ss-2016-006
Пакеты
Наименование
silverstripe/framework
composer
Затронутые версииВерсия исправления
>= 3.1.18, < 3.1.19
3.1.19
Наименование
silverstripe/framework
composer
Затронутые версииВерсия исправления
>= 3.2.3, < 3.2.4
3.2.4
Наименование
silverstripe/framework
composer
Затронутые версииВерсия исправления
>= 3.3.1, < 3.3.2
3.3.2
5.4 Medium
CVSS3
Дефекты
CWE-352
5.4 Medium
CVSS3
Дефекты
CWE-352