Typecho 複数の脆弱性
このリポジトリには以下の脆弱性のエクスプロイトが含まれています:
- CVE-2024-35538: Typecho v1.3.0 にはクライアントIPスプーフィングの脆弱性が存在し、悪意のある攻撃者がHTTPリクエストの "X-Forwarded-For" または "Client-Ip" ヘッダーの値として任意のIPを指定することで、自身のIPアドレスを偽装することができます。
- CVE-2024-35539: Typecho v1.3.0 には投稿コメント機能に競合状態の脆弱性が存在し、攻撃者がスパム対策がコメントの頻度をチェックする前に複数のコメントを投稿することを可能にします。
- CVE-2024-35540: Typecho v1.3.0 には投稿作成機能に格納型クロスサイトスクリプティングの脆弱性が存在し、投稿作成権限を持つ攻撃者が投稿のプレビュー内に任意のJavaScriptコードを注入することを可能にします。