Open Web Analytics “IP” fájl tartalomra vonatkozó sérülékenysége

CH azonosító

CH-3006

Felfedezés dátuma

2010.03.28.

Súlyosság

Magas

Érintett rendszerek

OWA
Open Web Analytics

Érintett verziók

OWA Open Web Analytics 1.x

Összefoglaló

Az Open Web Analytics egy olyan sérülékenységét fedezték fel, melyet a támadók kihasználhatnak a sérülékeny rendszer feltörésére.

Leírás

Az Open Web Analytics egy olyan sérülékenységét fedezték fel, melyet a támadók kihasználhatnak a sérülékeny rendszer feltörésére.

Az mw_plugin.php “IP” paraméterének átadott bemenet nincs megfelelően megtisztítva mielőtt, mielőtt azt fájlok tartalmaként felhasználnák. Ez kihasználható tetszőleges helyi és távoli erőforrásból származó fájl tartalomként való felhasználására könyvtár bejárásos támadásokkal és URL-kódolt NULL byte-okkal.

A sikeres kiaknázás feltétele, hogy a “magic_quotes_gpc” le legyen tiltva, és a “register_globals” engedélyezve legyen.

A sérülékenységet az 1.2.3. verzióban igazolták. Más verziók is érintettek lehetnek.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Gyártói referencia: www.openwebanalytics.com
SECUNIA 39153


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-7656 – Google Chrome sérülékenysége
CVE-2025-6541 – TP-Link sérülékenysége
CVE-2025-61884 – Oracle E-Business Suite Server-Side Request Forgery (SSRF) sérülékenysége
CVE-2025-2747 – Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel sérülékenysége
CVE-2025-2746 – Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel sérülékenysége
CVE-2022-48503 – Apple Multiple Products Unspecified sérülékenysége
CVE-2025-54957 – Dolby UDC out-of-bounds write sérülékenysége
CVE-2025-9968 – ASUS Armoury Crate sérülékenysége
CVE-2025-9337 – ASUS Armoury Crate sérülékenysége
Tovább a sérülékenységekhez »