McNews install.php远程任意文件包含漏洞

漏洞信息详情

McNews install.php远程任意文件包含漏洞

漏洞简介

mcNews是一套允许用户在WEB上张贴新闻的脚本系统,可运行在Linux和Unix操作系统上,也可运行在Microsoft Windows操作系统下。

mcNews中存在远程文件包含漏洞,漏洞的起因是应用程序无法正确的过滤用户对install.php脚本所提供的输入,这样攻击者就可以在输入中包含任意文件,导致跨站脚本等攻击。

漏洞公告

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.phpforums.net/mcNewsEN.html

参考网址

来源: BUGTRAQ

名称: 20050317 PHP mcNews arbitrary file inclusion

链接:http://marc.theaimsgroup.com/?l=bugtraq&m=111108900102438&w=2

来源: XF

名称: mcnews-install-file-include(19726)

链接:http://xforce.iss.net/xforce/xfdb/19726

来源: BID

名称: 12835

链接:http://www.securityfocus.com/bid/12835

来源: BUGTRAQ

名称: 20060906 mcNews v1.3 – Remote File Include

链接:http://www.securityfocus.com/archive/1/archive/1/445606/100/0/threaded

来源: SECUNIA

名称: 14528

链接:http://secunia.com/advisories/14528

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享