Logahead UNU ‘_widged.php’认证绕过漏洞

漏洞信息详情

Logahead UNU ‘_widged.php’认证绕过漏洞

漏洞简介

Logahead是一款开源的blog软件,具有tagging、拖放等功能。

Logahead的extras/plugins/widged/_widged.php脚本中存在认证绕过漏洞,未经认证的攻击者向服务器上传文件。此外,该脚本还没有验证上传文件的扩展名,攻击者上传有任意扩展名(如.php)的文件并在服务器上执行任意PHP代码。

漏洞公告

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.logahead.com/

参考网址

来源: BID

名称: 21743

链接:http://www.securityfocus.com/bid/21743

来源: BUGTRAQ

名称: 20061225 logahead UNU edition 1.0 Remote File Upload & code execution

链接:http://www.securityfocus.com/archive/1/archive/1/455307/100/0/threaded

来源: VUPEN

名称: ADV-2006-5184

链接:http://www.frsirt.com/english/advisories/2006/5184

来源: SECTRACK

名称: 1017444

链接:http://securitytracker.com/id?1017444

来源: SECUNIA

名称: 23470

链接:http://secunia.com/advisories/23470

来源: logahead.com

链接:http://logahead.com/forums/comments.php?DiscussionID=216

来源: SREASON

名称: 2071

链接:http://securityreason.com/securityalert/2071

受影响实体

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享