漏洞信息详情
calender.pl/calendar_admin.pl脚本远程执行任意命令漏洞
- CNNVD编号:CNNVD-200005-061 <!--
- 危害等级: 高危-->
- 危害等级: 高危
- CVE编号: CVE-2000-0432
- 漏洞类型: 输入验证
- 发布时间: 2000-05-16
- 威胁类型: 远程
- 更新时间: 2012-11-28
- 厂 商: matt_kruse
- 漏洞来源: [email protected]※ [email protected]');"> [email protected]※>sui...
-
漏洞简介
CalendarScript是一个基于Web的事件安排、管理、发布软件包。
软件包中的calender.pl和calendar_admin.pl脚本实现上存在输入验证漏洞,远程攻击者利用此漏洞通过shell字符执行任意命令。calendar_admin.pl脚本提示用户修改配置文件,但是它在验证用户的时候已经访问了指定的配置文件,而且直接使用perl的open()调用用户输入的数据,恶意用户可以使用管道符执行后面的命令。
漏洞公告
厂商补丁:
CalendarScript
--------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载最新版本:
http://www.mattkruse.com/scripts/calendar/" target="_blank">
http://www.mattkruse.com/scripts/calendar/
参考网址
来源: BID
名称: 1215
链接:http://www.securityfocus.com/bid/1215
来源: BUGTRAQ
名称: 20000516 Vuln in calender.pl (Matt Kruse calender script)
链接:http://archives.neohapsis.com/archives/bugtraq/2000-05/0173.html
来源:NSFOCUS 名称:3900 链接:http://www.nsfocus.net/vulndb/3900
受影响实体
- Matt_kruse Calendar_script:2.2<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...