漏洞信息详情
Quicksilver Forums本地文件包含和任意文件上传漏洞
漏洞简介
当在Windows上运行时,在QSF Portal 1.4.5之前版本中使用的Quicksilver Forums 1.4.2及之前版本中的global.php的get_lang函数中存在目录遍历漏洞。远程攻击者可以借助到index.php的lang参数中的“\”,包含并执行任意本地文件,这会绕过保护机制,因为该保护机制只验证“/”。
漏洞公告
目前厂商还没有提供补丁或者升级程序,建议使用此软件的用户随时关注厂商的主页以获取最新版本: http://www.quicksilverforums.com/
参考网址
来源: XF 名称: quicksilverforums-avatar-file-upload(46828) 链接:http://xforce.iss.net/xforce/xfdb/46828 来源: XF 名称: quicksilverforums-index-file-include(46823) 链接:http://xforce.iss.net/xforce/xfdb/46823 来源: BID 名称: 32452 链接:http://www.securityfocus.com/bid/32452 来源: MILW0RM 名称: 7217 链接:http://www.milw0rm.com/exploits/7217 来源: SECUNIA 名称: 32823 链接:http://secunia.com/advisories/32823 来源: OSVDB 名称: 50143 链接:http://osvdb.org/50143
受影响实体
- Quicksilver_forums Quicksilver_forums:1.4.2<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...