Összefoglaló
Egy sérülékenységet jelentettek a Coppermine Photo Gallery szoftverben, amelyet kihasználva rosszindulatú támadók megkerülhetik a biztonsági előírásokat és feltörhetik a sérülékeny rendszert.
Leírás
Egy sérülékenységet jelentettek a Coppermine Photo Gallery szoftverben, amelyet kihasználva támadók megkerülhetik a biztonsági előírásokat és feltörhetik a sérülékeny rendszert.
A sérülékenységet az ickude/init.inc.php script egy hibája okozza változók szűrésekor. Ezt kihasználva bármely változó felülírható és pl. tetszőleges PHP kód futtatható a picEditor.php script segítségével föltöltött PHP fájlokon keresztül.
A sikeres kihasználáshoz a “register_globals” engedélyezése szükséges.
A sérülékenységet az 1.4.19 verzióban jelentették, de más kiadások is érintettek lehetnek.
Megoldás
Állítsa a “register_globals”-t “Off” értékre!
Támadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: milw0rm.com
SECUNIA 33748