
CVE-2023-31584에 대한 공개.
CVE-2023-31584 - cu/silicon의 크로스 사이트 스크립팅 취약점
Github 링크: https://github.com/cu/silicon
영향받는 버전: 1
심각도 및 CVSS: NIST의 검토가 완료되면 업데이트됩니다.
유형: 크로스 사이트 스크립팅
근본 원인: 사용자 제공 데이터(제목 및 본문)를 데이터베이스에 삽입하기 전에 적절한 입력 검증 및 삭제(sanitization)가 수행되지 않음
영향: 정보 노출
아래는 영향을 받는 함수입니다.
https://github.com/cu/silicon/blob/a9ef3681896481bbb443197b9d1c4cb7d22a5983/silicon/page.py#L66-L80
def write(title, body):
"""
* Write a new revision (title and body) to the database.
* If there was a problem, return error message.
"""
try:
db = get_db()
db.execute(
"INSERT INTO pages (revision, title, body) VALUES (?, ?, ?)",
(datetime.now().isoformat(), title, body)
)
db.commit()
except Exception as err:
current_app.logger.critical(f"Error saving page {title}: {err}")
return "Unable to save page"