网络安全 频道

WEBinsta FM文件管理系统login.php包含漏洞

    受影响系统:
    WebInsta FM <= 0.1.4

    描述:
    WEBinsta FM是一款易用的基于Web的文件管理系统。

    WEBinsta FM实现上存在输入验证漏洞,远程攻击者可能利用此漏洞服务器上执行任意命令。

    在WEBinsta FM的/admin/login.php文件中:

    if(isset($_COOKIE[''adminname'']) && isset($_COOKIE[''adminpass''])){
    $cusername = $_COOKIE[''adminname''];
    $cpassword = $_COOKIE[''adminpass''];
    include($absolute_path."admin/checkpass.php");
    }

    由于没有正确地过滤absolute_path参数,远程攻击者可以通过向login.php脚本提交特制的URL请求指定远程系统的恶意文件,导致在Web服务器上执行任意命令。

    厂商补丁:
    WebInsta
    目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
    http://webinsta.com/cgi-bin/axs/ax.pl?http://www.webinsta.com/downloads/webinstafm.zip

0
相关文章