XOOPS-magazine
Hauptmenu
Sidebar Navigation
Kategorien
Monatsarchive
RSS Feed
suck my

Breadcrumbs: Startseite

Social-Bookmarks
 

Xoops Horoscope Module - File Inclusion - SA25651

english.gif german.gif

Secuna

Xoops Horoscope Modul “xoopsConfig[root_path]” Einbindung von Dateien

Secunia Advisory: SA25651
Herausgegeben: 2007-06-13

Gefahrenstufe: Sehr kritisch
Auswirkung: Enthüllung von Systeminformationen, Enthüllung von sensiblen Informationen, Systemzugriff
Von Wo: Aus dem Internet
Lösungsstatus: Nicht gepatcht
Software: Horoscope 2.x (module for Xoops)

Beschreibung: BeyazKurt hat eine Sicherheitslücke in dem Horoscope Modul für Xoops entdeckt, die böswillige Personen ausnutzen können, um sensible Informationen zu enthüllen oder ein verwundbares System zu kompromittieren. Eingaben an den Parameter “xoopsConfig[root_path]” in der Datei footer.php werden nicht korrekt überprüft, bevor sie zum Einbinden von Dateien verwendet werden. Dies kann ausgenutzt werden, um beliebige Dateien aus lokalen oder externen Ressourcen einzubinden. Eine erfolgreiche Ausnutzung setzt voraus, dass “register_globals” aktiviert ist. Die Sicherheitslücke ist in Version 2.0 bestätigt. Andere Versionen können ebenfalls betroffen sein.

Lösung: Editieren Sie den Quelltext, um sicherzustellen, dass Eingaben korrekt überprüft werden.

Gemeldet und/oder entdeckt von:
BeyazKurt

Original Advisory:
http://milw0rm.com/exploits/4064

Einen Kommentar hinterlassen

This is a captcha-picture. It is used to prevent mass-access by robots. (see: www.captcha.net)

You must read and type the 5 chars within 0..9 and A..F, and submit the form.

  

Oh no, I cannot read this. Please, generate a

Powered by XOOPS 2.0.16 © 2001-2007 The XOOPS Project

Design by XOOPS-magazine.com Powered by XOOPS 2.0.16 | Ref: 1220636506
Impressum / Disclaimer Impressum | Kontakt / Contact Kontakt | Xoops Headlines all Xoops-Headlines | Xoops Headlines Sitemap | Xoops Headlines Stats

Admin-Infos: 0.777 Sekunden / secounds + 3 Abfragen / queries
Special thanks to Link > matchan matchan and Link > kruxmux kruxmux!



xoops topliste