漏洞信息详情
HolaCMS 投票模块 远程文件破坏漏洞
- CNNVD编号:CNNVD-200503-102
- 危害等级: 中危
- CVE编号:
CVE-2005-0795
- 漏洞类型:
输入验证
- 发布时间:
2005-03-14
- 威胁类型:
远程
- 更新时间:
2005-10-20
- 厂 商:
hola - 漏洞来源:
Virginity Security… -
漏洞简介
HOLACMS是一款基于WEB的内容管理系统。
由于一个输入验证错误,用户可以向攻击者指定的文件提交投票数据。
漏洞的起因是投票模块没有检查所提交的vote_filename变量是否位于holaDB/votes/目录中。这个漏洞可能允许远程用户破坏服务器上的文件。攻击者可以利用这个漏洞破坏HolaCMS, 还可以破坏Web Server进程环境中的任意系统文件。尽管未经确认,但应该可以通过在电脑中的破坏脚本来执行任意代码。
参考网址
来源: www.holacms.de
链接:http://www.holacms.de/?content=changelog
来源: SECUNIA
名称: 14566
链接:http://secunia.com/advisories/14566
来源: BUGTRAQ
名称: 20050315 Virginity Security Advisory 2005-001 : Hola CMS – File destruction and System access
链接:http://archives.neohapsis.com/archives/bugtraq/2005-03/0210.html
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END