Bugzilla远程执行任意命令漏洞

漏洞信息详情

Bugzilla远程执行任意命令漏洞

漏洞简介

Bugzilla 2.10版本存在漏洞。远程攻击者可以借助用户名中的shell元字符执行任意命令,这些命令由(1)post_bug.cgi中的Bugzilla_login cookie或(2)process_bug.cgi中的who参数处理。

漏洞公告

The vendor has addressed this issue in Bugzilla versions 2.12 and later.
Mozilla Bugzilla 2.10

Mozilla Bugzilla 2.4

Mozilla Bugzilla 2.6

Mozilla Bugzilla 2.8

参考网址

来源: ATSTAKE
名称: A043001-1
链接:http://www.atstake.com/research/advisories/2001/a043001-1.txt

来源: BID
名称: 1199
链接:http://www.securityfocus.com/bid/1199

来源: www.mozilla.org
链接:http://www.mozilla.org/projects/bugzilla/security2_12.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享