2016-09-12 2 views
1

Мы используем Sitecore 6.5 и были предупреждены об уязвимости XSS: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-100004. Я не могу найти никакого разрешения, кроме обновления до Sitecore 7, поэтому подумал, что я попрошу здесь на всякий случай, если кто-то узнает о другом. Мы планируем обновить, но это далеко не так, из-за сложности сайта и определенных настроек, которые были сделаны. Мы застряли в этой уязвимости до обновления? Кроме того, это повлияет как на CM, так и на CD или только на CM? Похоже, что какая-то информация говорит о том, что это уязвимость для CM. Мы разделили CM и CD для использования двух разных серверов, и у нас даже есть разные пользователи базы данных для каждого, чтобы минимизировать разрешения только для тех, которые нужны каждому.Sitecore 6.5 Вставка скрипта управления XML Уязвимость

+2

Я бы посоветовал вам поднять билет с помощью Sitecore Support, если вы еще этого не сделали. – jammykam

+0

Предлагаю вам сделать обновление с 6.5. Ошибка безопасности является такой и применяется к 6.5: https://kb.sitecore.net/articles/020736 –

+1

Я уведомил нашу внутреннюю группу безопасности и надеюсь получить от них ответ или поддержку продукта здесь в ближайшее время. Я настоятельно рекомендую вам поднять билет поддержки по этой проблеме. –

ответ

1

Как предлагали другие; вам действительно нужно посмотреть, как будет проходить проект обновления. Sitecore 6 официально не поддерживается, если вы не приобретаете специальные подписки на поддержку с Sitecore. Это сказало ...

Уязвимость, о которой вы упоминаете, не указывает мне, что это повлияет только на CM - по крайней мере, не на конфигурации по умолчанию. Вы проверили это? Попробуйте некоторые из примеров, перечисленных в документе об уязвимости.

http://www.securityfocus.com/archive/1/archive/1/530901/100/0/threaded

Если вы действительно можете воспроизвести проблему на оба ваших CM и CD-серверов, может быть обходной путь в, удаление целевой подсистемы от конфигурации компакт-диска. Это - спекуляция с моей стороны, хотя - так что удостоверьтесь, что вы проверяете и повторно проверяете.

<control template="xmlcontrol" type="Sitecore.Web.UI.XmlControlRenderingType, Sitecore.Kernel" propertyMap="controlName=control name, properties=parameters"/> 

Найти это в вашей конфигурации и удалить его (с компакт-диска). Если он закроет проблему, вы, по крайней мере, установите временное обходное решение. Ваш CM-блок, вероятно, не будет работать с отключенным, поэтому теперь вам придется защищать его за брандмауэром. Хорошая практика.

Смежные вопросы