スクリーンショットに基づき、脆弱性に関する主なポイントは以下の通りです。 ExpressionEngineの脆弱性: - タイトル: 「Уразливість в ExpressionEngine」 - 言及されている日付: - 2007年10月15日 - 2007年11月21日 - ハッカーによってExpressionEngineにクロスサイトスクリプティング(XSS)脆弱性が発見されました。これはリダイレクターを実装することで緩和されました。 - 脆弱性の詳細は当初内部のみで共有されていましたが、最終的に開発者に開示されました。 HTTPレスポンス分割の脆弱性: - スクリプトのURLパラメータに存在します。これは具体的にはクロスサイトスクリプティング攻撃に利用できます。 - 悪用例: 修正のタイムライン: - この脆弱性はExpressionEngineバージョン1.2.1およびそれ以前に存在しました。 - バージョン1.3.1で脆弱性は修正されました。ただし、EEのアーキテクチャにおけるリダイレクション(目的)に関する懸念から、この修正を発表するドキュメントの公開が延期されました。 - 修正パッチの最終版は、3時間の遅延を経てオンラインに公開されたとされています。 開発者およびセキュリティコミュニティとの関与: - チームは詳細な悪用コード情報を公開するまでに長期の期間を要し、rotabanner広告がなくなるまで待機しました(Rotabanner広告プラットフォームは関連する悪用コードの詳細を緩和する役割を果たします)。