Ralf Image Gallery 多个PHP远程文件包含和目录遍历漏洞

漏洞信息详情

Ralf Image Gallery 多个PHP远程文件包含和目录遍历漏洞

漏洞简介

Ralf Image Gallery (RIG) 在启用register_globals时,可以使远程攻击者借助(a) check_entry.php, (b) admin_album.php, (c) admin_image.php和(d) admin_util.php中的(1) dir_abs_src参数; 以及admin_album.php和admin_image.php中的 (2) dir_abs_admin_src参数中的URL或 \”..\”序列,进行PHP远程文件包含和目录遍历攻击。注意:此问题可用于进行跨站脚本(XSS) 攻击。

漏洞公告

目前厂商已经发布了相关补丁,请到厂商的主页下载:

Ralf Image Gallery RIG 0.6.5

Ralf Image Gallery rig_2006-06-24_v10.tgz

http://prdownloads.sourceforge.net/rig-thumbnail/rig_2006-06-24_v10.tg z?download

Ralf Image Gallery RIG 0.7.4

Ralf Image Gallery rig_2006-06-24_v10.tgz

http://prdownloads.sourceforge.net/rig-thumbnail/rig_2006-06-24_v10.tg z?download

Ralf Image Gallery RIG 0.7.5

Ralf Image Gallery rig_2006-06-24_v10.tgz

http://prdownloads.sourceforge.net/rig-thumbnail/rig_2006-06-24_v10.tg z?download

参考网址

来源: SECUNIA

名称: 20771

链接:http://secunia.com/advisories/20771

来源: XF

名称: rig-dirabssrc-dirabsadminsrc-file-include(27259)

链接:http://xforce.iss.net/xforce/xfdb/27259

来源: XF

名称: rig-dirabssrc-dirabsadminsrc-xss(27257)

链接:http://xforce.iss.net/xforce/xfdb/27257

来源: XF

名称: rig-dirabssrc-directory-traversal(27256)

链接:http://xforce.iss.net/xforce/xfdb/27256

来源: BID

名称: 18548

链接:http://www.securityfocus.com/bid/18548

来源: BUGTRAQ

名称: 20060627 Re: [MajorSecurity #18] Ralf Image Gallery <=0.7.4 – Multiple XSS, Remote File Include and directory traversal vulnerabilities

链接:http://www.securityfocus.com/archive/1/archive/1/438645/100/100/threaded

来源: BUGTRAQ

名称: 20060620 [MajorSecurity #18] Ralf Image Gallery <=0.7.4 – Multiple XSS, Remote File Include and directory traversal vulnerabilities

链接:http://www.securityfocus.com/archive/1/archive/1/437818/100/0/threaded

来源: OSVDB

名称: 26756

链接:http://www.osvdb.org/26756

来源: OSVDB

名称: 26755

链接:http://www.osvdb.org/26755

来源: OSVDB

名称: 26754

链接:http://www.osvdb.org/26754

来源: OSVDB

名称: 26753

链接:http://www.osvdb.org/26753

来源: MISC

链接:http://www.majorsecurity.de/advisory/major_rls18.txt

来源: VUPEN

名称: ADV-2006-2477

链接:http://www.frsirt.com/english/advisories/2006/2477

来源: rig.powerpulsar.com

链接:http://rig.powerpulsar.com/#news

来源: SREASON

名称: 1136

链接:http://securityreason.com/securityalert/1136

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享