漏洞信息详情
FrontAccounting'access/login.php和includes/lang/language.php'输入验证漏洞
漏洞简介
FrontAccounting(FA)是FrontAccounting公司的一套适用于中小型企业ERP供应链的财务软件。该软件包括采购订单、商品票据和账务分类与预算等模块。
FrontAccounting在处理用户请求时存在输入验证漏洞,远程攻击者可能利用此漏洞在服务器上执行任意命令。
rontAccounting的access/login.php和includes/lang/language.php文件中没有正确地验证对path_to_root参数的输入,允许远程攻击者通过包含本地或外部资源的任意文件导致执行任意代码。有漏洞的代码段如下:
RROR1:accsess/login.php
include_once($path_to_root . \"/includes/ui/ui_view.inc\"); <<< RFI
ERROR2:includes/lang/language.php
include_once($path_to_root . \"/lang/installed_languages.inc\");
include_once($path_to_root . \"/includes/lang/gettext.php\"); <<< RFI
漏洞公告
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://frontaccounting.net/wb2/
参考网址
来源: XF
名称: frontaccounting-pathtoroot-file-include(36796)
链接:http://xforce.iss.net/xforce/xfdb/36796
来源: BID
名称: 25812
链接:http://www.securityfocus.com/bid/25812
来源: SECUNIA
名称: 26962
链接:http://secunia.com/advisories/26962
来源: MILW0RM
名称: 4456
链接:http://milw0rm.com/exploits/4456
来源: MISC
链接:http://arfis.wordpress.com/2007/09/14/rfi-02-frontaccounting/
受影响实体
- Frontaccounting Frontaccounting:1.13<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...