标题:
TUTOS可执行命令和泄漏信息
[打印本页]
作者:
pioneer
时间:
2008-1-11 10:12
标题:
TUTOS可执行命令和泄漏信息
来源
secunia.com
软件名
TUTOS 1.x
描述
这可恶意泄漏敏感信息或危害受影响的系统
1)php/admin/cmd.php 脚本没有正确限制登录用户的访问,这可导致恶意执行任意shell命令
2)可通过返回的"phpinfo()"函数直接访问php/admin/phpinfo.php脚本获取特定系统信息
该漏洞在V1.3.20070317中已经确认,其它版本可能也受到影响
解决方案
限制对php/admin/cmd.php和php/admin/phpinfo.php的访问(例如".htaccess").
使用其它产品
欢迎光临 微点交流论坛 (http://bbs.micropoint.com.cn/)
bbs.micropoint.com.cn