安全研究
安全漏洞
Auction Weaver 删除任意文件漏洞
发布日期:2000-10-19
更新日期:2000-10-19
受影响系统:
CGI Script Center Auction Weaver 1.0
CGI Script Center Auction Weaver 1.0.1
CGI Script Center Auction Weaver 1.0.2
CGI Script Center Auction Weaver 1.0.3
CGI Script Center Auction Weaver 1.0.4
- Sun Solaris 2.x/7/8
- RedHat Linux 6.x
- Microsoft Windows 9x
- Microsoft Windows NT 4.0
- Microsoft Windows NT 2000
不受影响系统:
CGI Script Center Auction Weaver 1.0.5
- Sun Solaris 2.x/7/8
- RedHat Linux 6.x
- Microsoft Windows 9x
- Microsoft Windows NT 4.0
- Microsoft Windows NT 2000
描述:
Auction Weaver 没有正确地验证某些表单域,任意远程用户都有可能通过"../"方式
删除任意文件/目录,包括wwwroot之外的文件/目录。当删除整个目录的时候,并不
会自动递归删除,然而本级目录下的所有文件将被成功删除。
<* 来源:Steve Christey (
coley@mitre.org) *>
建议:
临时解决办法:
NSFOCUS建议您暂时禁止Auction Weaver程序,直到获得修正后的新版本。
厂商补丁:
CGI Script Center 注意到该漏洞并提供了升级版本 Auction Weaver 1.05
http://www.cgiscriptcenter.com/awl/
浏览次数:7348
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |