| 首页 | 技术文章 | 软件下载 | 博客 | 论坛 | 精品教程 | 黑客动画 | 视频资源 | 在线服务 | 黑客游戏 | 

您现在的位置: 中国X黑客小组 >> 技术文章 >> 新闻中心 >> 漏洞公告 >> 文章正文 用户登录 新用户注册
  WEBinsta FM文件管理系统 login.php文件包含漏洞          【字体:
WEBinsta FM文件管理系统 login.php文件包含漏洞
作者:佚名    文章来源:网络    点击数:    更新时间:2007-4-29    

受影响系统:
WebInsta FM <= 0.1.4

描述:
WEBinsta FM是一款易用的基于Web的文件管理系统。

WEBinsta FM实现上存在输入验证漏洞,远程攻击者可能利用此漏洞服务器上执行任意命令。

在WEBinsta FM的/admin/login.php文件中:

   if(isset($_COOKIE['adminname']) && isset($_COOKIE['adminpass'])){
      $cusername = $_COOKIE['adminname'];
      $cpassword = $_COOKIE['adminpass'];
      include($absolute_path."admin/checkpass.php");
      }

由于没有正确地过滤absolute_path参数,远程攻击者可以通过向login.php脚本提交特制的URL请求指定远程系统的恶意文件,导致在Web服务器上执行任意命令。

厂商补丁:
WebInsta
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://webinsta.com/cgi-bin/axs/ax.pl?http://www.webinsta.com/downloads/webinstafm.zip

文章录入:IceRiver    责任编辑:admin 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    最新热点 最新推荐 相关文章
    McAfee发布Windows Mobile风
    通过建立安全模型保障Web数据
    US CERT:谷歌eBay雅虎网站均
    SIDVault Simple_Bind 函数多
    webshell下分离大文件资料
    SIDVault Simple_Bind 函数多
    经典Webshell提权集合九招
    四成Facebook用户轻易泄露身
    FaceBook源代码泄漏
    机器数量庞大 Google成WEB服
      网友评论:(只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
    Powered by ICE RIVER - STUDIO
    » CnXHacker.CoM   © CopyRight 2002-2006, CnXHacker.CoM™, Inc. All Rights Reserved.