VDB
Sign up
HIGH7.5

GHSA-6278-2q4m-cmf3

ZK Framework vulnerable to malicious POST

Quick fix

GHSA-6278-2q4m-cmf3 — org.zkoss.zk:zk: upgrade to the fixed version with the command below.

# pom.xml: bump <version>8.6.4.2</version> for org.zkoss.zk:zk

Details

ZK Framework version 9.6.1, 9.6.0.1, 9.5.1.3, 9.0.1.2 and 8.6.4.1 allows attackers to access sensitive information via a crafted POST request sent to the component AuUploader.

Are you affected?

Enter the version of the package you're using.

Affected packages

Maven/org.zkoss.zk:zk
Introduced in: 0Fixed in: 8.6.4.2
Fix# pom.xml: bump <version>8.6.4.2</version> for org.zkoss.zk:zk
Maven/org.zkoss.zk:zk
Introduced in: 9.0.0.0Fixed in: 9.0.1.3
Fix# pom.xml: bump <version>9.0.1.3</version> for org.zkoss.zk:zk
Maven/org.zkoss.zk:zk
Introduced in: 9.5.0.0Fixed in: 9.5.1.4
Fix# pom.xml: bump <version>9.5.1.4</version> for org.zkoss.zk:zk
Maven/org.zkoss.zk:zk
Introduced in: 9.6.0.0Fixed in: 9.6.0.2
Fix# pom.xml: bump <version>9.6.0.2</version> for org.zkoss.zk:zk
Maven/org.zkoss.zk:zk
Introduced in: 9.6.1Fixed in: 9.6.2
Fix# pom.xml: bump <version>9.6.2</version> for org.zkoss.zk:zk

References