[Typecho漏洞]Typecho博客程序评论网址处存在存储型XSS漏洞

首页 / 技术教程 / 正文

前言

前几天, Typecho 博客程序被曝出评论网址处存在存储型XSS漏洞,不少人已经被攻击,目前 Typecho 暂未发布修复该漏洞的教程,但是 TypechoGithub 仓库的最新代码已修复该漏洞,并预发布了 Typecho 1.2.1-rc 版本。

Typecho.png

漏洞发现时间

2023年3月25日

影响版本

Typecho <= 1.2.0

Issues

https://github.com/typecho/typecho/issues/1545
https://github.com/typecho/typecho/issues/1546

漏洞公开POC

这个漏洞危险系数很高,目前,该漏洞公开的POC有:

  1. 获取Cookie
  2. 通过默认模板的 404.php 写入一句话木马

解决方式

1. 关闭评论

目前,Typecho 暂未发布修复该漏洞的教程,可以通过暂时关闭评论功能防止该漏洞被利用于攻击你的网站。

2. 更新程序

目前,TypechoGithub 仓库的最新代码已修复该漏洞,并预发布了 Typecho 1.2.1-rc 版本,你可以更新到 Typecho 1.2.1-rc 以防止该漏洞被利用于攻击你的网站。
Typecho 1.2.1-rchttps://github.com/typecho/typecho/releases/tag/v1.2.1-rc

打赏
评论区
头像
    头像
    泽泽
    1周前
    回复

    我模板演示站也被搞了,后来我就直接在模板里写了拦截

      头像
      小俊
      1周前
      回复

      确实是要注意,还是泽泽厉害👍

    头像
    小杨聊科技
    2023年4月2日 14:56
    回复

    有供测试的一句话代码吗

      头像
      小俊
      2023年4月2日 16:26
      回复

      issue里有POC

    头像
    vian
    2023年4月1日 21:17
    回复

    okk~

    头像
    网友小宋
    2023年4月1日 12:15
    回复

    改代码可行吗

      头像
      小俊
      2023年4月1日 12:20
      回复

      理论上可行(

        头像
        网友小宋
        2023年4月1日 12:38
        回复

        别的教程好像没第三条,有测试xss代码吗

          头像
          小俊
          2023年4月1日 16:19
          回复

          issue里有POC

    头像
    Pampo
    2023年4月1日 11:54
    回复

    不慌,等正式版1.2.1出来再更新,我每天都有备份

      头像
      小俊
      2023年4月1日 12:19
      回复

      6 不建议冒险(没人搞的除外

文章目录

友情链接: 王俊伟博客   小宜技术猫   江湖传说   Puresys纯净系统-软件下载   古博   十年之约论坛   趣记博客   标志网   9号站  
触摸云提供安全防护加速服务