eZ publish siteaccess URIMatching 绕过访问限制漏洞

漏洞信息详情

eZ publish siteaccess URIMatching 绕过访问限制漏洞

漏洞简介

eZ publish 3.5至3.8在20050812之前的版本中实施的siteaccess URIMatching将一个URL中的所有非字母数字字符转化成\’\’_\’\’ (下划线),远程攻击者因此可以通在URI中插入某些字符,如/admin:de请求,匹配只许可/admin_de访问/admin的规则,绕过访问限制。

漏洞公告

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享