漏洞信息详情
calender.pl/calendar_admin.pl脚本远程执行任意命令漏洞
- CNNVD编号:CNNVD-200005-061
- 危害等级: 高危
- CVE编号:
CVE-2000-0432
- 漏洞类型:
输入验证
- 发布时间:
2000-05-16
- 威胁类型:
远程
- 更新时间:
2012-11-28
- 厂 商:
matt_kruse - 漏洞来源:
suid@SUID.KG※>sui… -
漏洞简介
CalendarScript是一个基于Web的事件安排、管理、发布软件包。
软件包中的calender.pl和calendar_admin.pl脚本实现上存在输入验证漏洞,远程攻击者利用此漏洞通过shell字符执行任意命令。calendar_admin.pl脚本提示用户修改配置文件,但是它在验证用户的时候已经访问了指定的配置文件,而且直接使用perl的open()调用用户输入的数据,恶意用户可以使用管道符执行后面的命令。
漏洞公告
厂商补丁:
CalendarScript
————–
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载最新版本:
http://www.mattkruse.com/scripts/calendar/” target=”_blank”>
参考网址
来源: BID
名称: 1215
链接:http://www.securityfocus.com/bid/1215
来源: BUGTRAQ
名称: 20000516 Vuln in calender.pl (Matt Kruse calender script)
链接:http://archives.neohapsis.com/archives/bugtraq/2000-05/0173.html
来源:NSFOCUS
名称:3900
链接:http://www.nsfocus.net/vulndb/3900
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END