
الإفصاح العام عن CVE-2023-31584.
CVE-2023-31584 - ثغرة برمجة نصية عبر المواقع في cu/silicon
رابط جيتهاب: https://github.com/cu/silicon
الإصدار المتأثر: 1
الخطورة وCVSS: سيتم التحديث عند الانتهاء من المراجعة من قبل NIST.
النوع: Cross Site Scripting
السبب الجذري: عدم وجود التحقق السليم من الإدخال وتنظيفه قبل إدراج البيانات التي يوفرها المستخدم (العنوان والمحتوى) في قاعدة البيانات.
التأثير: كشف المعلومات
أدناه هي الدالة المتأثرة.
https://github.com/cu/silicon/blob/a9ef3681896481bbb443197b9d1c4cb7d22a5983/silicon/page.py#L66-L80
def write(title, body):
"""
* Write a new revision (title and body) to the database.
* If there was a problem, return error message.
"""
try:
db = get_db()
db.execute(
"INSERT INTO pages (revision, title, body) VALUES (?, ?, ?)",
(datetime.now().isoformat(), title, body)
)
db.commit()
except Exception as err:
current_app.logger.critical(f"Error saving page {title}: {err}")
return "Unable to save page"