漏洞信息详情
ZaireWeb Solutions Newsletter ZWS管理接口验证绕过漏洞
- CNNVD编号:CNNVD-200412-048
- 危害等级: 超危
- CVE编号:
CVE-2004-0621
- 漏洞类型:
设计错误
- 发布时间:
2004-06-19
- 威胁类型:
远程
- 更新时间:
2005-10-20
- 厂 商:
zaireweb_solutions - 漏洞来源:
GaMeS bzh_mrim@yah… -
漏洞简介
Newsletter ZWS基于WEB的时事通信程序。
Newsletter ZWS验证系统实现存在设计错误,远程攻击者可以利用这个漏洞可绕过验证访问管理接口。
提供如下请求给admin.php脚本:
http://www.target.com/newsletter/admin.php?f=list_user&uname=test&ulevel=1
可列出所有注册的newsletter的相关密码,以管理员登陆后可控制应用程序。
漏洞公告
厂商补丁:
ZaireWeb Solutions
——————
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.securitytracker.com/alerts/2004/Jun/1010578.html” target=”_blank”>
http://www.securitytracker.com/alerts/2004/Jun/1010578.html
参考网址
来源: XF
名称: zws-gain-admin-access(16507)
链接:http://xforce.iss.net/xforce/xfdb/16507
来源: BID
名称: 10605
链接:http://www.securityfocus.com/bid/10605
来源: BUGTRAQ
名称: 20040624 ZWS Newsletter & Mailing List Manager
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=108811585025216&w=2
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END