标题:
TuMusika Evolution多个漏洞
[打印本页]
作者:
pioneer
时间:
2007-12-5 09:47
标题:
TuMusika Evolution多个漏洞
来源
secunia.com
软件名
TuMusika Evolution 1.x
描述
这可恶意泄漏敏感信息
1) frames/nogui/sc_download.php中输入的"uri"参数在使用前没有准确过滤,这可通过传递绝对路径来下载任意文件
2) inc/languages.php, inc/languages_f.php,和inc/languages_n.php中输入的"language"参数在用来包含文件前没有准确过滤,这可从本地资源中包含任意文件
执行成功需要"register_globals"可用,而"magic_quotes_gpc"不可用
3) 可通过直接访问phpinfo.php来浏览由"phpinfo()"函数返回的特定系统信息
该漏洞在V1.7 rev 5中已经确认,其它版本可能也受到影响
解决方案
编辑源代码确保输入被充分过滤。限制访问phpinfo.php(例如".htaccess")
欢迎光临 微点交流论坛 (http://bbs.micropoint.com.cn/)
bbs.micropoint.com.cn