| 网站首页 | 新闻中心 | 系统安全 | 网络安全 | 安全技术 | 下载中心 | 
课件制作网.
收藏本站
设为首页
安全365
FlashChat多个远程文件包含漏洞
FlashChat多个远程文件包含漏洞
作者:佚名 文章来源:不详 点击数: 更新时间:2007-1-25 13:48:06

   受影响系统: 

  TUFaT Flashchat <= 4.5.7 

  不受影响系统: 

  TUFaT Flashchat 4.6.2 

  描述: 

  BUGTRAQ ID: 19826 

  FlashChat是一款个性化聊天室,支持大部分的PHP格式的CMS系统,也可以作为独立的聊天室。 

  FlashChat在处理用户请求时存在输入验证漏洞,远程攻击者可能利用此漏洞以Web进程权限执行任意命令。 

  FlashChat的/inc/cmses/aedating4CMS.php、/inc/cmses/aedatingCMS.php和/inc/cmses/aedatingCMS2.php脚本没有正确验证dir[inc]变量用户输入,允许攻击者通过包含本地或外部资源的任意文件导致执行任意脚本代码。 

  <*来源:NeXtMaN (mc.nadz@gmail.com) 

链接:http://milw0rm.com/exploits/2293 

  *> 

  建议: 

  临时解决方法: 

  将以下文件 

  $aed_root_path = realpath(dirname(__FILE__) . ’/../../../’) . ’/’; 

  include($aed_root_path . ’inc/header.inc.php’); 

  require_once( "$dir[inc]db.inc.php" ); 

  require_once( "$dir[inc]admin.inc.php" ); 

  修改为: 

  $aed_root_path = realpath(dirname(__FILE__) . ’/../../../’) . ’/’; 

  include($aed_root_path . ’inc/header.inc.php’); 

  require_once( "[Your AED path]/db.inc.php" ); 

  require_once( "[Your AED path]/admin.inc.php" ); 

  厂商补丁: 

  TUFaT 

  目前厂商已经在4.6.2及以上版本的软件中修复了这个安全问题,请到厂商的主页下载: 

  http://www.tufat.com/index.php

【转自世纪安全网 http://www.21safe.com】
新闻录入:admin    责任编辑:admin 
  • 上一篇新闻:

  • 下一篇新闻:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
     
     
    英黑客侵入NASA网 获取不
    研究发现Firefox存在大量
    英黑客侵入NASA网 获取不
    研究发现Firefox存在大量
    OpenSSL畸形ASN.1结构处
    Borland IDSQL32.DLL库远
    Adobe Reader/Acrobat A
    BlazeVideo BlazeDVD播放
    VUPlayer M3U/PLS播放列
    CoolPlayer多个缓冲区溢

    Copyright © 2006-2008 www.anquan365.com 安全365
    建议使用1024*768分辨率及第三方浏览器对本站进行浏览