تنبيه الأمان: خطأ في تكوين Repo يتجاوز أمان CORS

9 مارس 2015 | بقلم

تنبيه الأمان

الخطورة: حرج
التصنيف: الاعداد
المشاريع المتضررة: التكوين ، منصة edx
مراسل: EDX
URL الدائم: https://openedx.org/CVE-2015-2186

في 6 آذار (مارس) 2015 ، اكتشفنا خطأ في Ansible وعالجناه com.edxapp يمكن أن يسمح لمواقع الويب المختلفة بانتحال شخصية حسابات edX (على الرغم من أننا لسنا على علم بحدوث أي نشاط من هذا القبيل). تم تقديم الخطأ في 25 فبراير 2015. إذا كنت تستخدم Ansible للحفاظ على عمليات نشر النظام الأساسي edx وقمت بتشغيل Ansible منذ 25 فبراير 2015 ، فإننا نوصي بشدة بالتحديث إلى أحدث إصدار من التكوين وإعادة تشغيل كتيبات التشغيل لتطبيق الإصلاح.  لاحظ أن هذه الثغرة الأمنية لم تكن موجودة في أي من إصدارات Aspen أو Birch المسماة من edX.

نقاط الضعف والتعرض الشائعة (CVE) قام المشروع بتعيين الاسم CVE-2015-2186 لهذه القضية. هذا هو الدخول على CVE قائمة (http://CVE.mitre.org) ، الذي يوحد الأسماء لمشاكل الأمان.

مزيد من المعلومات

تسبب الخطأ في CORS_ORIGIN_ALLOW_ALL الإعداد ليتم تعيينه على سلسلة كانت قيمتها "False" بدلاً من Boolean False. تم تقييم العلامة إلى True المنطقية ، مما يتسبب في قبول الموقع لطلبات عبر المواقع من أي موقع ويب. لقد قمنا بتغيير القيمة الافتراضية وقمنا بتحديث جميع بيئاتنا.

تم إدخال الخطأ في طلب سحب 1869.

تم إصلاح الخلل في طلب سحب 1885.

تحميل

حان الوقت للمزيد؟ تحقق من المقالات أدناه.

تحصل منصة edX المفتوحة على شهادة LTI® Advantage
العرعر هنا!
عروض رعاية إيدي إكس
إلغاء مؤتمر 2020 Open edX
انضم إلى مؤتمر edX المفتوح 2026!

سيقدم مؤتمر Open edX لعام 2026 حالات استخدام مبتكرة لأحد أفضل أنظمة إدارة التعلم عبر الإنترنت مفتوحة المصدر في العالم، وهي منصة Open edX، واكتشاف أحدث التطورات في التصميم التعليمي ومجموعة الدورات التدريبية وطرق تشغيل وتوسيع منصة Open edX. ، بما في ذلك التقنيات المتقدمة، مثل الذكاء الاصطناعي التوليدي.