AWStats migrate参数处理Shell 输入验证漏洞

漏洞信息详情

AWStats migrate参数处理Shell 输入验证漏洞

漏洞简介

AWStats是一套开源的基于Web的网站流量分析软件。该软件能够生成可视化的Web、流媒体、FTP或服务器统计信息等。

AWStats对用户请求的处理上存在输入验证漏洞,远程攻击者可能利用此漏洞注入PHP代码执行任意命令。

AWStats的awstats.pl脚本没有对migrate变量值做充分的过滤检查,当AllowToUpdateStatsFromBrowser选项被使能的时候,远程攻击者可能利用漏洞注入任意的Shell命令以Web进程权限执行。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
http://www.debian.org/security/2005/dsa-1058

参考网址

来源: OSVDB

名称: 25284

链接:http://www.osvdb.org/25284

来源: VUPEN

名称: ADV-2006-1678

链接:http://www.frsirt.com/english/advisories/2006/1678

来源: SECUNIA

名称: 19969

链接:http://secunia.com/advisories/19969

来源: MISC

链接:http://www.vuxml.org/freebsd/2df297a2-dc74-11da-a22b-000c6ec775d9.html

来源: BID

名称: 17844

链接:http://www.securityfocus.com/bid/17844

来源: MISC

链接:http://www.osreviews.net/reviews/comm/awstats

来源: awstats.sourceforge.net

链接:http://awstats.sourceforge.net/awstats_security_news.php

来源: XF

名称: awstats-migrate-command-execution(26287)

链接:http://xforce.iss.net/xforce/xfdb/26287

来源: UBUNTU

名称: USN-285-1

链接:http://www.ubuntulinux.org/support/documentation/usn/usn-285-1

来源: SUSE

名称: SUSE-SA:2006:033

链接:http://www.novell.com/linux/security/advisories/2006_33_awstats.html

来源: DEBIAN

名称: DSA-1058

链接:http://www.debian.org/security/2006/dsa-1058

来源: GENTOO

名称: GLSA-200606-06

链接:http://security.gentoo.org/glsa/glsa-200606-06.xml

来源: SECUNIA

名称: 20710

链接:http://secunia.com/advisories/20710

来源: SECUNIA

名称: 20496

链接:http://secunia.com/advisories/20496

来源: SECUNIA

名称: 20186

链接:http://secunia.com/advisories/20186

来源: SECUNIA

名称: 20170

链接:http://secunia.com/advisories/20170

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享