Security Lab

Выполнение произвольных команд в GForge

Дата публикации:30.05.2007
Дата изменения:11.01.2009
Всего просмотров:1285
Опасность:
Высокая
Наличие исправления: Да
Количество уязвимостей:1
CVE ID: Нет данных
Вектор эксплуатации: Удаленная
Воздействие: Компрометация системы
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты: GForge 4.x
Уязвимые версии: GForge 4.5.16, возможно более ранние версии.

Описание:
Уязвимость позволяет удаленному пользователю скомпрометировать целевую систему.

Уязвимость существует из-за ошибки при обработке входных данных в сценарии plugins/scmcvs/www/cvsweb.php при вызове CVSWeb CGI. Удаленный пользователь может с помощью специально сформированного URL выполнить произвольные команды на системе.

URL производителя: gforge.org

Решение: Установите исправление из SVN репозитория производителя.

Ссылки: http://gforge.org/scm/viewvc.php/branches/Branch_4_5/gforge/plugins/scmcvs/www/cvsweb.php?root=gforge&r1=5849&r2=6038&pathrev=6038