Board logo

标题: TuMusika Evolution多个漏洞 [打印本页]

作者: pioneer     时间: 2007-12-5 09:47    标题: TuMusika Evolution多个漏洞

来源

secunia.com

软件名

TuMusika Evolution 1.x

描述

这可恶意泄漏敏感信息

1) frames/nogui/sc_download.php中输入的"uri"参数在使用前没有准确过滤,这可通过传递绝对路径来下载任意文件

2) inc/languages.php, inc/languages_f.php,和inc/languages_n.php中输入的"language"参数在用来包含文件前没有准确过滤,这可从本地资源中包含任意文件
执行成功需要"register_globals"可用,而"magic_quotes_gpc"不可用

3) 可通过直接访问phpinfo.php来浏览由"phpinfo()"函数返回的特定系统信息

该漏洞在V1.7 rev 5中已经确认,其它版本可能也受到影响

解决方案

编辑源代码确保输入被充分过滤。限制访问phpinfo.php(例如".htaccess")




欢迎光临 微点交流论坛 (http://bbs.micropoint.com.cn/) bbs.micropoint.com.cn