Дата публикации: | 15.05.2006 |
Дата изменения: | 17.10.2006 |
Всего просмотров: | 2253 |
Опасность: | Средняя |
Наличие исправления: | Частично |
Количество уязвимостей: | 1 |
CVE ID: |
CVE-2006-2330 CVE-2006-2331 |
Вектор эксплуатации: | Удаленная |
Воздействие: |
Раскрытие важных данных Компрометация системы |
CWE ID: | Нет данных |
Наличие эксплоита: | Нет данных |
Уязвимые продукты: | PHP-Fusion 6.x |
Уязвимые версии: PHP-Fusion 6.00.306, возможно другие версии.
Описание: 1. Уязвимость существует из-за ошибки при обработке имени файла с несколькими расширениями. Удаленный пользователь может загрузит специально сформированный аватар и выполнить произвольный PHP код на целевой системе. Успешное выполнение произвольного PHP кода зависит от конфигурации Web сервера (например, на Web сервере Apache должен быть установлен модуль "mod_mime"). 2. Уязвимость существует из-за недостаточной обработки входных данных в параметре "settings[locale]" в сценарии "infusions/last_seen_users_panel/last_seen_users_panel.php". Удаленный пользователь может просмотреть произвольные файлы на системе. Уязвимость существует только на Windows платформах в включенной опцией register_globals и выключенной magic_quotes_gpc. URL производителя: www.php-fusion.co.uk Решение: Установите последнюю версию (6.00.307) с сайта производителя. |