漏洞信息
# HaloITSM通过returnUrl实现开放式重定向漏洞
## 概述
Halo软件中的Account Security Settings功能存在输入验证不当的问题。具体来说,returnUrl参数缺乏适当的输入验证,这允许攻击者将用户重定向到恶意网站(开放重定向)并注入JavaScript代码以执行跨站脚本攻击。
## 影响版本
- 版本号:2.174.101及以下
- 版本号:2.175.1 至 2.184.21
## 细节
- Account Security Settings功能中的returnUrl参数存在输入验证漏洞。
- 攻击者可利用此漏洞进行开放重定向攻击,将用户重定向到恶意网站。
- 同时也可以注入JavaScript代码执行跨站脚本攻击。
## 影响
- 用户可能被重定向至由攻击者控制的网站,造成进一步的安全威胁。
- 用户受到跨站脚本攻击,可能导致敏感信息泄露、账户被劫持等风险。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
HaloITSM open redirect via the returnUrl
漏洞描述信息
Improper Input Validation, the returnUrl parameter in Account Security Settings lacks proper input validation, allowing attackers to redirect users to malicious websites (Open Redirect) and inject JavaScript code to perform cross site scripting attack.
The vulnerability affects Halo versions up to 2.174.101 and all versions between 2.175.1 and 2.184.21
CVSS信息
N/A
漏洞类别
输入验证不恰当
漏洞标题
Halo 安全漏洞
漏洞描述信息
Halo是Halo开源的一个强大易用的开源建站工具。 Halo 2.174.101及之前版本和2.175.1版本至2.184.21版本存在安全漏洞,该漏洞源于输入验证不足,可能导致开放重定向和跨站脚本攻击。
CVSS信息
N/A
漏洞类别
其他