首页 -> 安全研究

安全研究

安全漏洞
Auction Weaver 删除任意文件漏洞

发布日期:2000-10-19
更新日期:2000-10-19

受影响系统:

    CGI Script Center Auction Weaver 1.0
    CGI Script Center Auction Weaver 1.0.1
    CGI Script Center Auction Weaver 1.0.2
    CGI Script Center Auction Weaver 1.0.3
    CGI Script Center Auction Weaver 1.0.4
       - Sun Solaris 2.x/7/8
       - RedHat Linux 6.x
       - Microsoft Windows 9x
       - Microsoft Windows NT 4.0
       - Microsoft Windows NT 2000
不受影响系统:

    CGI Script Center Auction Weaver 1.0.5
       - Sun Solaris 2.x/7/8
       - RedHat Linux 6.x
       - Microsoft Windows 9x
       - Microsoft Windows NT 4.0
       - Microsoft Windows NT 2000
描述:

Auction Weaver 没有正确地验证某些表单域,任意远程用户都有可能通过"../"方式
删除任意文件/目录,包括wwwroot之外的文件/目录。当删除整个目录的时候,并不
会自动递归删除,然而本级目录下的所有文件将被成功删除。

<* 来源:Steve Christey (coley@mitre.org) *>



建议:

临时解决办法:

    NSFOCUS建议您暂时禁止Auction Weaver程序,直到获得修正后的新版本。

厂商补丁:

CGI Script Center 注意到该漏洞并提供了升级版本 Auction Weaver 1.05
http://www.cgiscriptcenter.com/awl/


浏览次数:7339
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障