arow 您现在的位置: Yes!黑客联盟 >> 新闻 >> 安全公告 >> 正文
专题栏目
WEBinsta FM文件管理系统 login.php文件包含漏洞           ★★★
WEBinsta FM文件管理系统 login.php文件包含漏洞
作者:佚名 文章来源:本站原创 更新时间:2007-4-26 11:55:59 【字体:

受影响系统:
WebInsta FM <= 0.1.4

描述:
WEBinsta FM是一款易用的基于Web的文件管理系统。

WEBinsta FM实现上存在输入验证漏洞,远程攻击者可能利用此漏洞服务器上执行任意命令。

在WEBinsta FM的/admin/login.php文件中:

   if(isset($_COOKIE['adminname']) && isset($_COOKIE['adminpass'])){
      $cusername = $_COOKIE['adminname'];
      $cpassword = $_COOKIE['adminpass'];
      include($absolute_path."admin/checkpass.php");
      }

由于没有正确地过滤absolute_path参数,远程攻击者可以通过向login.php脚本提交特制的URL请求指定

远程系统的恶意文件,导致在Web服务器上执行任意命令。

厂商补丁:
WebInsta
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版

本:
http://webinsta.com/cgi-bin/axs/ax.pl?http://www.webinsta.com/downloads/webinstafm


友情提示:如果您对本文章的内容存在疑问请到点此进入论坛进行讨论

新闻录入:coldness    责任编辑:coldness 
  • 上一个新闻:

  • 下一个新闻:
  •