警惕Service Fabric Explorer v1客户端XSS漏洞风险与防护指南

微软披露Service Fabric Explorer旧版本存在跨站脚本漏洞(CVE-2022-35829),攻击者需具备集群代码部署权限方可利用。当前默认SFXv2客户端不受影响,建议用户避免手动切换至v1版本并尽快升级。

风险概要

微软近期获悉一个影响旧版Service Fabric Explorer(SFX)的跨站脚本(XSS)漏洞(CVE-2022-35829)。当前默认的SFX网页客户端(SFXv2)不受此攻击影响,但客户可手动从默认客户端(SFXv2)切换至存在漏洞的旧版SFX网页客户端(SFXv1)。该漏洞需要攻击者已具备Service Fabric集群中的代码部署和执行权限,且目标需使用存在漏洞的网页客户端(SFXv1)。

现状与建议

截至目前,微软未发现该漏洞被利用的情况。为保障安全,我们建议所有Service Fabric客户:

  • 升级至最新SFX版本
  • 避免手动切换至存在漏洞的SFXv1网页客户端版本 即将发布的SF版本将移除SFXv1及切换选项。

致谢

感谢Orca Security通过协调漏洞披露机制报告该漏洞,并与我们合作保护客户安全。

参考资源

comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计