Cutenews是一款功能强大的新闻管理系统,使用平坦式文件存储。
Cutenews在处理用户提交的请求参数时存在漏洞,远程攻击者可能利用此漏洞在主机上执行任意命令。
在管理帐号编辑模板文件的时候,CuteNews不能正确的过滤用户输入。CuteNews从Web表单中获取HTML代码并将其输出到名为
--snip--
$template_active = [HTML template code]
HTML;
$template_full = [HTML template code]
HTML;
?>
--snap--
输入以下模板脚本:
--snip--
HTML;
[PHP code]
$fake_template = --snap--
管理帐号就可以执行PHP代码,导致在本地系统执行shell命令。
Jeian@myrealbox.com)
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=111773528322711&w=2
*>
建议:
厂商补丁:
CutePHP
-------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
www.CutePHP.com.
0
0
相关文章
PHP增删改查怎么用PDO操作_phpPDO使用步骤【教程】
PhpStorm能否禁用无用插件_PhpStorm插件禁用与性能优化【指南】
如何在 CodeIgniter 表单中正确显示已选中的下拉选项
如何用一条 SQL 查询获取每个球队最新比赛时间
Laravel 备份失败:S3 存储盘名称大小写不一致导致连接错误
本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn
热门AI工具










