漏洞信息详情
Pimcore‘dir’参数目录遍历漏洞
漏洞简介
Pimcore是奥地利Pimcore公司的一套开源的用于创建和管理Web应用程序的Web内容管理平台。该平台集成了Web内容管理、电子商务框架和产品信息管理等应用。
pimcore build 3473之前版本中存在目录遍历漏洞,该漏洞源于admin/asset/add-asset-compatibility URI没有充分过滤‘dir’参数。远程攻击者可借助目录遍历字符‘..’利用该漏洞以‘assets’权限创建或写入任意文件。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://www.pimcore.org/svn/pimcore/private/core/trunk@6458
参考网址
来源:www.portcullis-security.com
链接:https://www.portcullis-security.com/security-research-and-downloads/security-advisories/cve-2015-4425/
来源:FULLDISC
链接:http://seclists.org/fulldisclosure/2015/Jul/57
来源:github.com
链接:https://github.com/pimcore/pimcore/commit/4f2a95f877d406a054f9f2253475fe58c76aa03d
来源: BID
链接:http://www.securityfocus.com/bid/75729
受影响实体
- Pimcore Pimcore:-<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...