Inflectra SpiraTeam 7.2.00 版本存在跨站脚本(XSS)漏洞,通过上传特制的 SVG 文件,在直接查看该文件时可执行 JavaScript。
跨站脚本(XSS)
Inflectra
SpiraTeam 7.2.00
TestRuns 部分
远程
攻击者可以上传包含 JavaScript 的特制 SVG 文件。当该文件被直接查看时,JavaScript 会在查看者的浏览器中执行。
Inflectra 已确认此漏洞的存在。
Gareth Catterall https://www.anchorsec.co.uk
SpiraTeam 7.2.00 的用户应更新到最新版本。