Összefoglaló
Felfedezték a PhpHostBot több sebezhetőségét, amelyeket kihasználva támadók föltörhetik a sérült rendszert.
Leírás
Felfedezték a PhpHostBot több sebezhetőségét, amelyeket kihasználva támadók föltörhetik a sérült rendszert.
- Az index.php “page” és a bits_listings.php “svr_rootPhpStart” paraméterének átadott bemenet nincs megfelelően megtisztítva mielőtt fájlok beszúrásához használnák. Ezt kihasználva tetszőleges PHP kód futtatható helyi vagy külső forrásból származó fájlok beszúrásával.
- A user_add.php “msg” nincs megfelelően megtisztítva mielőtt visszakerül a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében az érintett oldallal kapcsolatosan.
A sérülékenységek létezését megerősítették az 1.0. verzióban. Más verziók is érintettek lehetnek.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of integrity (Sértetlenség elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
CVE-2006-3777 - NVD CVE-2006-3777
CVE-2006-4741 - NVD CVE-2006-4741
CVE-2006-4742 - NVD CVE-2006-4742
SECUNIA 21126