漏洞信息详情
TWiki 搜索功能 任意SHELL命令执行漏洞
- CNNVD编号:CNNVD-200503-031
- 危害等级: 超危
- CVE编号:
CVE-2004-1037
- 漏洞类型:
输入验证
- 发布时间:
2004-11-13
- 威胁类型:
远程
- 更新时间:
2005-10-20
- 厂 商:
gentoo - 漏洞来源:
Hans Ulrich Nieder… -
漏洞简介
TWiki是一个灵活、强大、安全并且简单的基于WEB的合作平台。
TWiki的search功能没有正确过滤用户提交的搜索字符串,远程攻击者可以利用这个漏洞以进程权限执行任意SHELL命令。
搜索功能中对搜索字符串的数据缺少过滤,提交包含SHELL元字符的数据,可以进程权限执行任意SHELL命令。
漏洞公告
参考网址
来源: BID
名称: 11674
链接:http://www.securityfocus.com/bid/11674
来源: XF
名称: twik-search-command-execution(18062)
链接:http://xforce.iss.net/xforce/xfdb/18062
来源: CIAC
名称: P-039
链接:http://www.ciac.org/ciac/bulletins/p-039.shtml
来源: twiki.org
链接:http://twiki.org/cgi-bin/view/Codev/SecurityAlertExecuteCommandsWithSearch
来源: GENTOO
名称: GLSA-200411-33
链接:http://security.gentoo.org/glsa/glsa-200411-33.xml
来源: FULLDISC
名称: 20041116 Re: [Full-Disclosure] TWiki search function allows arbitrary shell command execution
链接:http://archives.neohapsis.com/archives/bugtraq/2004-11/0201.html
来源: BUGTRAQ
名称: 20041112 TWiki search function allows arbitrary shell command execution
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=110037207516456&w=2
来源: CONECTIVA
名称: CLA-2005:918
链接:http://distro.conectiva.com.br/atualizacoes/?id=a&anuncio=000918