apolloconfig / apolloconfig/apollo
反射型xss
Offen
- Vorherrschende Sprache
- Java
- Sterne
- 29.8k
- Forks
- 10.2k
- Ø Merge
- 4 T. 7 Std.
- Gemergte PRs (30 T.)
- 4
Beschreibung
你好:
我是奇安信代码卫士的工作人员,在我们的开源代码检测项目中,发现apollo存在反射型的跨站点脚本攻击漏洞(xss),详细信息如下:
在ConfigFileController.java的queryConfigAsJson方法中接收了请求中的clusterName参数

用于在数据库中进行查询,当没有查询结果时,会将clusterName参数进行字符串拼凑后放入response包中返回

这样可能导致反射型的xss漏洞
Beitragsleitfaden
Bewertung
Dieses Issue wurde noch nicht bewertet.