
Public disclosure for CVE-2023-31584.
CVE-2023-31584 - cu/silicon 中的跨站脚本漏洞
GitHub链接:https://github.com/cu/silicon
受影响版本:1
严重性和CVSS评分:待NIST审查完成后更新。
类型:跨站脚本
根本原因:在将用户提供的数据(标题和正文)插入数据库之前,缺乏适当的输入验证和清理。
影响:信息泄露
以下是受影响的函数。
https://github.com/cu/silicon/blob/a9ef3681896481bbb443197b9d1c4cb7d22a5983/silicon/page.py#L66-L80
def write(title, body):
"""
* 向数据库写入一个新修订版(标题和正文)。
* 如果出现问题,返回错误信息。
"""
try:
db = get_db()
db.execute(
"INSERT INTO pages (revision, title, body) VALUES (?, ?, ?)",
(datetime.now().isoformat(), title, body)
)
db.commit()
except Exception as err:
current_app.logger.critical(f"Error saving page {title}: {err}")
return "Unable to save page"