漏洞信息详情
CakePHP Vendors.PHP目录遍历漏洞
- CNNVD编号:CNNVD-200609-469
- 危害等级: 中危
- CVE编号:
CVE-2006-5031
- 漏洞类型:
路径遍历
- 发布时间:
2006-09-27
- 威胁类型:
远程
- 更新时间:
2006-09-28
- 厂 商:
cakefoundation - 漏洞来源:
James Bercegay of … -
漏洞简介
Cake Software Foundation CakePHP 1.1.8.3544之前版本的app/webroot/js/vendors.php中存在目录遍历漏洞,远程攻击者可以通过file参数中的..(两点)且后跟以\”\\%00\”结尾的文件名和.js扩展名来读取任意文件。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
CakePHP CakePHP 1.1.7.3363
CakePHP cake_1.1.8.3544.tar.gz
http://cakeforge.org/frs/download.php/248/cake_1.1.8.3544.tar.gz
参考网址
来源: BID
名称: 20150
链接:http://www.securityfocus.com/bid/20150
来源: SECUNIA
名称: 22040
链接:http://secunia.com/advisories/22040
来源: MISC
链接:http://www.gulftech.org/?node=research&article_id=00114-09212006
来源: cakeforge.org
链接:http://cakeforge.org/frs/shownotes.php?release_id=134
来源: XF
名称: cakephp-vendors-information-disclosure(29115)
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END