apolloconfig / apolloconfig/apollo
反射型xss
Aperta
- Lingua principale
- Java
- Stelle
- 29.8k
- Fork
- 10.2k
- Merge medio
- 4g 7h
- PR unite (30g)
- 4
Descrizione
你好:
我是奇安信代码卫士的工作人员,在我们的开源代码检测项目中,发现apollo存在反射型的跨站点脚本攻击漏洞(xss),详细信息如下:
在ConfigFileController.java的queryConfigAsJson方法中接收了请求中的clusterName参数

用于在数据库中进行查询,当没有查询结果时,会将clusterName参数进行字符串拼凑后放入response包中返回

这样可能导致反射型的xss漏洞
Guida per i contributori
Apri la guida per i contributori
Valutazione
Questa issue non è ancora stata valutata.