漏洞信息详情
AWStats migrate参数处理Shell 输入验证漏洞
- CNNVD编号:CNNVD-200605-116
- 危害等级: 中危
- CVE编号:
CVE-2006-2237
- 漏洞类型:
输入验证
- 发布时间:
2006-05-08
- 威胁类型:
远程
- 更新时间:
2006-05-09
- 厂 商:
awstats - 漏洞来源:
Hendrik Weimer hen… -
漏洞简介
AWStats是一套开源的基于Web的网站流量分析软件。该软件能够生成可视化的Web、流媒体、FTP或服务器统计信息等。
AWStats对用户请求的处理上存在输入验证漏洞,远程攻击者可能利用此漏洞注入PHP代码执行任意命令。
AWStats的awstats.pl脚本没有对migrate变量值做充分的过滤检查,当AllowToUpdateStatsFromBrowser选项被使能的时候,远程攻击者可能利用漏洞注入任意的Shell命令以Web进程权限执行。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
http://www.debian.org/security/2005/dsa-1058
参考网址
来源: OSVDB
名称: 25284
来源: VUPEN
名称: ADV-2006-1678
链接:http://www.frsirt.com/english/advisories/2006/1678
来源: SECUNIA
名称: 19969
链接:http://secunia.com/advisories/19969
来源: MISC
链接:http://www.vuxml.org/freebsd/2df297a2-dc74-11da-a22b-000c6ec775d9.html
来源: BID
名称: 17844
链接:http://www.securityfocus.com/bid/17844
来源: MISC
链接:http://www.osreviews.net/reviews/comm/awstats
来源: awstats.sourceforge.net
链接:http://awstats.sourceforge.net/awstats_security_news.php
来源: XF
名称: awstats-migrate-command-execution(26287)
链接:http://xforce.iss.net/xforce/xfdb/26287
来源: UBUNTU
名称: USN-285-1
链接:http://www.ubuntulinux.org/support/documentation/usn/usn-285-1
来源: SUSE
名称: SUSE-SA:2006:033
链接:http://www.novell.com/linux/security/advisories/2006_33_awstats.html
来源: DEBIAN
名称: DSA-1058
链接:http://www.debian.org/security/2006/dsa-1058
来源: GENTOO
名称: GLSA-200606-06
链接:http://security.gentoo.org/glsa/glsa-200606-06.xml
来源: SECUNIA
名称: 20710
链接:http://secunia.com/advisories/20710
来源: SECUNIA
名称: 20496
链接:http://secunia.com/advisories/20496
来源: SECUNIA
名称: 20186
链接:http://secunia.com/advisories/20186
来源: SECUNIA
名称: 20170