Open Web Analytics “IP” fájl tartalomra vonatkozó sérülékenysége

CH azonosító

CH-3006

Felfedezés dátuma

2010.03.28.

Súlyosság

Magas

Érintett rendszerek

OWA
Open Web Analytics

Érintett verziók

OWA Open Web Analytics 1.x

Összefoglaló

Az Open Web Analytics egy olyan sérülékenységét fedezték fel, melyet a támadók kihasználhatnak a sérülékeny rendszer feltörésére.

Leírás

Az Open Web Analytics egy olyan sérülékenységét fedezték fel, melyet a támadók kihasználhatnak a sérülékeny rendszer feltörésére.

Az mw_plugin.php “IP” paraméterének átadott bemenet nincs megfelelően megtisztítva mielőtt, mielőtt azt fájlok tartalmaként felhasználnák. Ez kihasználható tetszőleges helyi és távoli erőforrásból származó fájl tartalomként való felhasználására könyvtár bejárásos támadásokkal és URL-kódolt NULL byte-okkal.

A sikeres kiaknázás feltétele, hogy a “magic_quotes_gpc” le legyen tiltva, és a “register_globals” engedélyezve legyen.

A sérülékenységet az 1.2.3. verzióban igazolták. Más verziók is érintettek lehetnek.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-40766 – SonicWall SonicOS nem megfelelő hozzáférésszabályzási sérülékenysége
CVE-2024-6386 – WPML WordPress plugin sérülékenysége
CVE-2024-5932 – The GiveWP – Donation Plugin and Fundraising Platform plugin for WordPress sérülékenysége
CVE-2024-38193 – Windows Ancillary Function Driver for WinSock Elevation of Privilege sérülékenysége
CVE-2024-6337 – GitHub Enterprise Server sérülékenysége
CVE-2024-7711 – GitHub Enterprise Server sérülékenysége
CVE-2024-6800 – GitHub Enterprise Server sérülékenysége
CVE-2024-21302 – Microsoft Windows Nem megfelelő hozzáférés-ellenőrzés sérülékenysége
CVE-2024-38202 – Microsoft Windows Nem megfelelő hozzáférés-ellenőrzés sérülékenysége
CVE-2023-45249 – Acronis Cyber Infrastructure (ACI) RCE sérülékenysége
Tovább a sérülékenységekhez »