13 сентября, 2007 Программа: AuraCMS 2.1, возможно более ранние версии.
Опасность: Высокая
Наличие эксплоита: Да
Описание: Обнаруженные уязвимости позволяют удаленному пользователю получить доступ к важным данным и скомпрометировать целевую систему.
1. Уязвимость существует из-за недостаточной проверки расширений загружаемых файлов в сценарии mod/contak.php. Удаленный пользователь может загрузить и выполнить произвольный PHP сценарий на системе.
2. Уязвимость существует из-за недостаточной обработки входных данных в параметре "pilih" в сценарии index.php. Удаленный пользователь может с помощью специально сформированного запроса, содержащего символы обхода каталога, просмотреть содержимое произвольных файлов на системе. Для успешной эксплуатации уязвимости опция "magic_quotes_gpc" должна быть отключена в конфигурационном файле PHP. Пример: http://[host]/index.php?pilih=../../../../../../../etc/passwd%00
URL производителя: www.auracms.org
Решение: Установите последнюю версию с сайта производителя.
|