ZaireWeb Solutions Newsletter ZWS管理接口验证绕过漏洞

漏洞信息详情

ZaireWeb Solutions Newsletter ZWS管理接口验证绕过漏洞

漏洞简介

Newsletter ZWS基于WEB的时事通信程序。
Newsletter ZWS验证系统实现存在设计错误,远程攻击者可以利用这个漏洞可绕过验证访问管理接口。
提供如下请求给admin.php脚本:
http://www.target.com/newsletter/admin.php?f=list_user&uname=test&ulevel=1
可列出所有注册的newsletter的相关密码,以管理员登陆后可控制应用程序。

漏洞公告

厂商补丁:
ZaireWeb Solutions
——————
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.securitytracker.com/alerts/2004/Jun/1010578.html” target=”_blank”>
http://www.securitytracker.com/alerts/2004/Jun/1010578.html

参考网址

来源: XF
名称: zws-gain-admin-access(16507)
链接:http://xforce.iss.net/xforce/xfdb/16507

来源: BID
名称: 10605
链接:http://www.securityfocus.com/bid/10605

来源: BUGTRAQ
名称: 20040624 ZWS Newsletter & Mailing List Manager
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=108811585025216&w=2

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享