Уязвимость внедрения заголовка хоста в picocms/Pico до версии 2.1.4 позволяет неаутентифицированному удаленному злоумышленнику контролировать происхождение ресурсов JavaScript и CSS, загружаемых темой по умолчанию. Когда base_url не установлен (по умолчанию), Pico::getBaseUrl() в lib/Pico.php создает базовый URL-адрес из непроверенных заголовков запросов Host, X-Forwarded-Host, X-Forwarded-Proto и X-Forwarded-Port. Полученный URL-адрес распространяется на theme_url, assets_url и плагины_url, в результате чего теги скриптов и таблиц стилей загружают ресурсы из домена, контролируемого злоумышленником.
Показать оригинальное описание (EN)
A host header injection vulnerability in picocms/Pico through 2.1.4 allows an unauthenticated remote attacker to control the origin of JavaScript and CSS assets loaded by the default theme. When base_url is unset (the default), Pico::getBaseUrl in lib/Pico.php builds the base URL from unvalidated Host, X-Forwarded-Host, X-Forwarded-Proto, and X-Forwarded-Port request headers.
Характеристики атаки
Последствия
Строка CVSS v3.1