漏洞信息详情
e-Vision CMS 多个本地文件目录遍历漏洞
漏洞简介
e-Vision CM是一款用PHP编写Mysql作为后台数据库的内容管理系统(CMS)。
Se-Vision CMS 2.0.2及之前版本存在多个目录遍历漏洞。当magic_quotes_gpc被禁用时,远程攻击者可以借助..序列,包含和运行任意的本地文件。该序列在(1)到admin/ind_ex.php的adminlang cookie或到modules/中(2)3rdparty/adminpart/add3rdparty.php,(3)polling/adminpart/addpolling.php,(4)contact/adminpart/addcontact.php,(5)brandnews/adminpart/addbrandnews.php,(6)newsletter/adminpart/addnewsletter.php,(7)game/adminpart/addgame.php,(8)tour/adminpart/addtour.php,(9)articles/adminpart/addarticles.php,(10) product/adminpart/addproduct.php, 或(11)plain/adminpart/addplain.php的模块参数中。
漏洞公告
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本: http://sourceforge.net/projects/e-vision/
参考网址
来源: XF
名称: evisioncms-module-file-include(46457)
链接: http://xforce.iss.net/xforce/xfdb/46457
来源: BID
名称: 32180
链接: http://www.securityfocus.com/bid/32180
来源: MILW0RM
名称: 7031
链接: http://www.milw0rm.com/exploits/7031
受影响实体
- E-Vision E-Vision_cms:1.0<!--2000-1-1-->
- E-Vision E-Vision_cms:2.02<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...