动网论坛,站长建站首选,国内使用量最多的论坛软件 动网论坛官方技术讨论区 站长工具 申请属于您自己的免费论坛
首页 | 新闻资讯 | 网站运营 | 网络编程 | 数据库 | 服务器 | 网页设计 | 图像媒体 | 网络应用 | 搜索优化 | 资源下载 | 动网主机 | DVBOX
    本站内  互联网 ASP论坛  ASP.Net论坛  PHP论坛
   安全 → 阅读文章

 PeHePe Membership Management System两个安全漏洞

作者:51CTO.COM 来源:51CTO.COM  
阅读 数 495 人次 , 2006-3-18 17:40:00 

信息提供:

安全公告(或线索)提供热线:51cto.editor@gmail.com

漏洞类别:

跨站脚本漏洞

攻击类型:

远程攻击

发布日期:

2006-03-01

更新日期:

2006-03-01

受影响系统:

PeHePe Uyelik Sistemi 3.x

安全系统:

漏洞报告人:

Yunus Emre Yilmaz

漏洞描述:

Secunia Advisory: SA19055

PeHePe Membership Management System被报告有两个漏洞,这些漏洞可以被人恶意操纵进行跨越网站脚本攻击以及危及易受攻击系统。

1)返回到用户前在sol_menu.php输入"kuladi"参数不适当处理导致用户在受影响的站点使用浏览器时可被执行任意HTML和脚本代码。

例如:

http://[host]/sol_menu.php?kuladi=[code]

2)在用户设置文件前在sol_menu.php输入"uye_klasor"不适当处理。这将导致本地文件和远程资源被攻击。

例如:

http://[host]/sol_menu.php?uye_klasor=[file]&misafir[]=UYE_SEVIYE

成功的攻击需要"register_globals"可用。

该漏洞已经在版本3.0中被证实。其他版本中也受到影响。

测试方法:

解决方法:

编辑源代码确保输入被正确处理。

(  

 本文Tags安全  组网  病毒  
 收藏本文  打印本文  论坛讨论  关闭窗口
· 上一篇:Internet Explorer删除本地文件漏洞
· 下一篇:N8cms跨越网站脚本和SQL注入攻击的漏洞
· 邮箱系统安全防范的三招秘籍
· 病毒常用专有名词索引(1)
· 新木马屠城 防杀木马病毒的实用方法
· 支付宝网页遭到恶意仿冒 骗盗淘宝网网友银行账户
· 我国计算机病毒感染率首次呈下降趋势


关于本站 | 联系我们 | 业务合作 | 客户案例 | 诚聘英才 | 广告合作 | 收藏本站
海口动网先锋网络科技有限公司版权所有
Copyright © 2000 - 2006 Cndw.Com
中华人民共和国电信与信息服务业务经营许可证编号 琼 ICP 020077