漏洞名称:Apache cordova-plugin-file-transfer HTTP标头注入漏洞
发表日期:2015-12-21 10:20:24
漏洞名称:Apache cordova-plugin-file-transfer HTTP标头注入漏洞(CVE-2015-5204)
BUGTRAQ ID:76832
CVE ID:CVE-2015-5204
受影响系统:
Apache Group Cordova File Transfer Plugin 〈 1.3.0
详细信息:
Cordova是用HTML, CSS, JavaScript构建本机移动应用。
适用于Android的Apache Cordova文件传输插件(cordova-plugin-file-transfer) 1.3.0之前版本,在实现上存在CRLF注入漏洞,远程攻击者通过已上传文件的文件名里CRLF序列,可注入任意标头。
漏洞来源:
Muneaki Nishimura
解决方案:
厂商补丁:
Apache Group
------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://cordova.apache.org/news/2015/09/21/file-transfer-release.html