广告广告
  加入我的最爱 设为首页 风格修改
首页 首尾
 手机版   订阅   地图  繁体 
您是第 2074 个阅读者
 
发表文章 发表投票 回覆文章
  可列印版   加为IE收藏   收藏主题   上一主题 | 下一主题   
jenhaoliu 手机
个人头像
个人文章 个人相簿 个人日记 个人地图
知名人士
级别: 知名人士 该用户目前不上站
推文 x3 鲜花 x272
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片
推文 x0
[资讯教学] TikiWiki Unauthorized File Upload Vulnerability
漏洞名称: TikiWiki Unauthorized File Upload Vulnerability
漏洞编号: ICST-CA-2004-256
漏洞说明: TikiWiki被指出远端使用者可以不经过授权就能上传任何附档名的档案到主机上。

该漏洞能够被有心人士利用,上传含有木马的PHP档,并且让它被其他执行。用其他语言撰写的Script也可以使用类似手法让它被Web server执行,如果Web server有设定该语言的script handler。

成功的入侵会导致Web server执行来路不明的程式码。

报告指出入侵者必须要有足够的权限上传图片档至Wiki。


影响平台: TikiWiki Project TikiWiki 1.7.1 .1
TikiWiki Project TikiWiki 1.7.2
TikiWiki Project TikiWiki 1.7.3
TikiWiki Project TikiWiki 1.7.4
TikiWiki Project TikiWiki 1.7.5
TikiWiki Project TikiWiki 1.7.6
TikiWiki Project TikiWiki 1.7.7
TikiWiki Project TikiWiki 1.7.8
TikiWiki Project TikiWiki 1.8
TikiWiki Project TikiWiki 1.8.1
TikiWiki Project TikiWiki 1.8.2
TikiWiki Project TikiWiki 1.8.3
TikiWiki Project TikiWiki 1.8.4
TikiWiki Project TikiWiki 1.9 -rc3
TikiWiki Project TikiWiki 1.9 -rc2
TikiWiki Project TikiWiki 1.9 -rc1


影响状况: 使用者可以上传任何附档名的Script档,并且让Web server执行。


解决方案: 下面几个版本不受影响:
TikiWiki Project TikiWiki 1.7.9
TikiWiki Project TikiWiki 1.8.5
TikiWiki Project TikiWiki 1.9 -rc3.1


参考资料: TikiWiki Unauthorized File Upload Vulnerability





What sunshine is to flowers, smiles are to humanity.
微笑之于人类,犹如阳光之于花卉。
献花 x0 回到顶端 [楼 主] From:台湾教育部 | Posted:2005-05-24 23:06 |

首页  发表文章 发表投票 回覆文章
Powered by PHPWind v1.3.6
Copyright © 2003-04 PHPWind
Processed in 0.050600 second(s),query:15 Gzip disabled
本站由 瀛睿律师事务所 担任常年法律顾问 | 免责声明 | 本网站已依台湾网站内容分级规定处理 | 连络我们 | 访客留言