РУС |  ENG
на главную  RSS
 

CVE-2010-0985

Directory traversal vulnerability in the Abbreviations Manager (com_abbrev) component 1.1 fo ...

16 Марта, 2010

CVE-2010-0984

Acidcat CMS 3.5.3 and earlier stores sensitive information under the web root with insufficient acce ...

16 Марта, 2010

CVE-2010-0983

PHP remote file inclusion vulnerability in include/mail.inc.php in Rezervi 3.0.2 and earlier, when r ...

16 Марта, 2010

CVE-2010-0982

Directory traversal vulnerability in the CARTwebERP (com_cartweberp) component 1.56.75 for J ...

16 Марта, 2010

Trojan-Dropper.Win32. Grizl.li

Троянская программа, которая устанавливает и запускает другое программное обеспечение на зараженном ...

Trojan.JS. Agent.aoo

Программа-эксплоит, использующая для своего выполнения на компьютере пользователя уязвимости в проду ...

Worm.Win32. AutoRun.vkk

Червь, создающий свои копии на локальных дисках и доступных для записи сетевых ресурсах.


dumprep.exe

dumprep.exe – файл, являющийся частью операционной системы Microsoft Windows XP и более поздних верс ...

dllhost.exe

Программа отвечает за обработку COM+ процессов в Internet Information Services (IIS) и других програ ...

Cthelper.exe

Cthelper.exe – драйвера для Creative SoundBlaster.


PT-2009-22: Раскрытие корневого каталога web-сервера в EXcms

(PT-2009-22) Уведомление безопасности Positive Technologies
Раскрытие корневого каталога web-сервера в EXcms

Уязвимое ПО

EXcms
Версии до 2.02

Ссылка на приложение: http://www.ekvixgroup.com

Рейтинг опасности

Уровень опасности: Низкий
Воздействие: Раскрытие каталога web-сервера
Вектор атаки: Удаленный

CVSS v2

Base Score: 0.0
Temporal Score: 0.0
Vector: (AV:N/AC:L/Au:N/C:N/I:N/A:N/E:F/RL:T/RC:C)

CVE: отсутствует

Описание программного обеспечения

EXcms – система управления содержанием.

Описание уязвимости

Positive Technologies Research Team обнаружили уязвимость раскрытие корневого каталога web-сервера в EXcms.

Приложение недостаточно осуществляет проверку входных данных при обработке значений заголовков в протоколе HTTP. Это позволяет вызвать ошибку в приложении и в результате чего раскрыть корневой каталог web-сервера.

Злоумышленник может воспользоваться данной информацией при реализации других векторов атаки.

Подробности уязвимости не раскрываются.

Решение

Включите magic_quotes_gpc в настройках PHP.

Статус уведомления

03.03.2009 - Производитель уведомлен
04.03.2009 - Получен ответ от производителя
04.03.2009 - Запрос статуса исправления
24.03.2009 - Повторный запрос статуса исправления
26.05.2009 - Повторный запрос статуса исправления
26.05.2009 - Получен ответ от производителя
27.05.2009 - Разглашение уязвимости


Благодарности

Эту уязвимость обнаружил Дмитрий Евтеев (Positive Technologies Research Team) с помощью профессионального сетевого сканера безопасности MaxPatrol.

Ссылки

http://www.securitylab.ru/lab/PT-2009-22
http://www.ptsecurity.ru/advisory.asp

Список отчетов о ранее обнаруженных уязвимостях Positive Technologies Research Team:

http://www.securitylab.ru/lab/
http://www.ptsecurity.ru/advisory.asp


О Positive Technologies

Positive Technologies www.ptsecurity.ru - одна из ведущих российских компаний в области информационной безопасности.
Основные направления деятельности компании - разработка систем комплексного мониторинга информационной безопасности (XSpider, MaxPatrol); предоставление консалтинговых и сервисных услуг в области информационной безопасности; развитие специализированного портала Securitylab.ru.

Заказчиками Positive Technologies являются более 40 государственных учреждений, более 50 банков и финансовых структур, 20 телекоммуникационных компаний, более 40 промышленных предприятий, компании ИТ-индустрии, сервисные и ритейловые компании России, стран СНГ, Балтии, а также Великобритании, Германии, Голландии, Израиля, Ирана, Китая, Мексики, США, Таиланда, Турции, Эквадора, ЮАР, Японии.

Positive Technologies - это команда высококвалифицированных разработчиков, консультантов и экспертов, которые обладают большим практическим опытом, имеют профессиональные звания и сертификаты, являются членами международных организаций и активно участвуют в развитии отрасли.


Борис Грызлов поддержал идею создания российской ОС

В пятницу на заседании совета по науке, наукоемким технологиям и инновационной деятельности при Госд ...

просмотры: 3336, отзывы: 75

Протокол uTP не сдержал своих обещаний

Из-за плохой реализации работы протокола нагрузка на сетевое оборудование не уменьшилась, а увеличил ...

просмотры: 9968, отзывы: 256

Российские провайдеры ответят за пиратский трафик

Межведомственный совет, состоящий из представителей Минкультуры, Минкомсвязи, МВД и Минэкономразвити ...

просмотры: 6531, отзывы: 88

Microsoft готова показать Internet Explorer 9

На этой неделе должна состояться официальная демонстрация следующей версии стандартного для многих в ...

просмотры: 3081, отзывы: 44

ГУВД Москвы: За контрафакт надо сажать покупателей

В столичном ГУВД считают возможным подумать о введении уголовной ответственности за приобретение кон ...

просмотры: 4814, отзывы: 89

Выполнение произвольного кода в Opera

В браузере Opera последней версии обнаружена уязвимость, которая может позволить злоумышленнику полу ...

просмотры: 9157, отзывы: 115

Швейцарские ИБ-специалисты взламывают пароли Windows XP за пять секунд

Накануне швейцарские специалисты сообщили об очередном прорыве: адаптированные к работе с твердотель ...

просмотры: 2999, отзывы: 40

Провайдеров заставляют убирать спорные материалы

Хостинг-провайдеры должны использовать свои возможности для пресечения противоправных действий и уби ...

просмотры: 1913, отзывы: 37

Россию назвали "потенциальным врагом Интернета"

В очередном отчете "The Enemies of the Internet 2010" говорится, что в России усилилось вл ...

просмотры: 2450, отзывы: 32

McAfee помогла хакеру найти уязвимость в IE

Когда сотрудники McAfee опубликовали в своем блоге подробное описание очередной уязвимости браузера ...

просмотры: 1943, отзывы: 33

В в отношении пиратов все чаще выносятся приговоры с реальными сроками лишения свободы и крупными штрафами

В конце января – феврале текущего года в Москве приговоры получили как минимум семь установщиков нел ...

просмотры: 2936, отзывы: 59

Google уходит из Китая

Google разработала детализированный план ухода с китайского рынка интернет-поиска.

просмотры: 2413, отзывы: 24

Чисто для информации

Дата: 14 марта, 2010
Автор: Artem (ffaster)

Вопрос по установке второго винчестера!

Дата: 17 марта, 2010
Автор: _Erik_

работа

Дата: 16 марта, 2010
Автор: Василий Галана

Количество коллизий в сегменте сети

Дата: 16 марта, 2010
Автор: Shanker

Помогите с задачей Excel

Дата: 16 марта, 2010
Автор: Fenom







Подписка на рассылки



Работает на
"1С-Битрикс: Управление сайтом"