Open Web Analytics “IP” fájl tartalomra vonatkozó sérülékenysége

CH azonosító

CH-3006

Felfedezés dátuma

2010.03.28.

Súlyosság

Magas

Érintett rendszerek

OWA
Open Web Analytics

Érintett verziók

OWA Open Web Analytics 1.x

Összefoglaló

Az Open Web Analytics egy olyan sérülékenységét fedezték fel, melyet a támadók kihasználhatnak a sérülékeny rendszer feltörésére.

Leírás

Az Open Web Analytics egy olyan sérülékenységét fedezték fel, melyet a támadók kihasználhatnak a sérülékeny rendszer feltörésére.

Az mw_plugin.php “IP” paraméterének átadott bemenet nincs megfelelően megtisztítva mielőtt, mielőtt azt fájlok tartalmaként felhasználnák. Ez kihasználható tetszőleges helyi és távoli erőforrásból származó fájl tartalomként való felhasználására könyvtár bejárásos támadásokkal és URL-kódolt NULL byte-okkal.

A sikeres kiaknázás feltétele, hogy a “magic_quotes_gpc” le legyen tiltva, és a “register_globals” engedélyezve legyen.

A sérülékenységet az 1.2.3. verzióban igazolták. Más verziók is érintettek lehetnek.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2023-4863 – Google Chrome sérülékenysége
CVE-2023-40186 – FreeRDP sérülékenysége
CVE-2023-20890 – VMware Aria Operations For Networks sérülékenysége
CVE-2023-34039 – VMware Aria Operations for Networks sérülékenysége
CVE-2023-23770 – Motorola MBTS Site Controller sérülékenysége
CVE-2023-38388 – JupiterX Core Premium WordPress Plugin sérülékenysége
CVE-2023-38831 – RARLabs WinRAR sérülékenysége
CVE-2023-38035 – Ivanti Sentry sérülékenysége
CVE-2023-20212 – ClamAV sérülékenysége
CVE-2023-36847 – Juniper Networks Junos OS sérülékenysége
Tovább a sérülékenységekhez »