关键情報サマリー バグ番号: Bug 735514 CVE番号: CVE-2011-3356, CVE-2011-3357, CVE-2011-3358, CVE-2011-3578 ステータス: CLOSED CURRENTRELEASE 製品: Security Response コンポーネント: vulnerability オペレーティングシステム: Linux 深刻度: high 修正バージョン: mantis 1.2.8 説明: 脆弱性タイプ: Mantis bug tracker バージョン1.2.7において、ローカルファイルインクルード/パストラバーサル脆弱性とXSS欠陥が含まれます。 影響範囲: fedora-all および epel-5 修正情報: バージョン1.2.8がリリースされ、一連の脆弱性が修正されました。 CVE割り当て: CVE-2011-3356: PHP_SELFを介したXSSインジェクト CVE-2011-3357: を介したLFIおよびXSS CVE-2011-3358: および におけるos、os_build、platformパラメータの未エスケープに起因するXSS問題 CVE-2011-3578: に対するクロスサイトスクリプティング(XSS)脆弱性 備考: デフォルト設定(データベースに添付ファイルを保存)を使用しているユーザーは、影響度が相対的に低い可能性があります。 EPEL5は現在テクニカルオアフェッド状態にあります。Fedoraは本問題を修正済みですが、EPEL5の は、MantisがEPELから削除されるか修正されるまで、オープン状態を維持されます。