Wie mittlerweile in mehreren Quellen erwähnt, haben bisherige Zend Framework Versionen (kleiner 1.7.7) eine Sicherheitslücke in der Klasse Zend_Filter_StripTags. Hier können bei Nutzung einer Whitelist trotz Filterung unerlaubte Tags eingeschleust werden. Besonders kritisch ist das bei Anwendungen wie diesen Blog. Es wird empfohlen auf die aktuellste Version zu patchen, oder zumindest die StripTags Datei mit einer gepatchten Version zu ersetzen.

Weitere Infos gibt es im Zend Framework Forum.

2 Kommentare zu “Zend Framework XSS Sicherheitslücke”

  1. anonymous

    “Anwendungen wie diesem Blog.”

     
  2. Tobi

    Na ein Versuch wars wert. Wäre aber echt lustig gewesen wenns hier geklappt hätte ;)

     

Hinterlasse eine Antwort