漏洞信息详情
ADbNewsSender 脚本setup/index.php 远程目录遍历漏洞
漏洞简介
1.5.6版本以前的ADbNewsSender和RC2以前的2.0版本的maillinglist/setup/step1.php.inc存在目录遍历漏洞。允许远程攻击者通过path_to_lang 参数的..(dot dot)到达setup/index.php来包含和执行任意本地文件。
漏洞公告
目前厂商还没有提供补丁或者升级程序,建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://adbnewssender.sourceforge.net/
参考网址
来源: VUPEN
名称: ADV-2009-1808
链接:http://www.vupen.com/english/advisories/2009/1808
来源: BID
名称: 35596
链接:http://www.securityfocus.com/bid/35596
来源: sourceforge.net
链接:http://sourceforge.net/project/shownotes.php?release_id=694644
来源: XF
名称: adbnewssender-step1-file-include(51720)
链接:http://xforce.iss.net/xforce/xfdb/51720
来源: sourceforge.net
链接:http://sourceforge.net/apps/mantisbt/adbnewssender/view.php?id=22
来源: SECUNIA
名称: 35845
链接:http://secunia.com/advisories/35845
来源: MISC
链接:http://r00tsecurity.org/forums/index.php?showtopic=9460
受影响实体
- Adbnewssender Adbnewssender:1.5.5<!--2000-1-1-->
- Adbnewssender Adbnewssender:1.0<!--2000-1-1-->
- Adbnewssender Adbnewssender:1.1<!--2000-1-1-->
- Adbnewssender Adbnewssender:1.1.1<!--2000-1-1-->
- Adbnewssender Adbnewssender:1.1.2<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...