MDForum ‘search_mdforum.php’目录遍历漏洞

漏洞信息详情

MDForum ‘search_mdforum.php’目录遍历漏洞

漏洞简介

MAXdev MDForum 2.0.1及更早版本中的includes/search/search_mdforum.php存在目录遍历漏洞,当禁用magic_quotes_gpc并启用register_globals时,允许远程攻击者通过传给error.php的PNSVlang cookie(cookie中包含‘..’)包含并执行任意本地文件,如注入PHP序列到一个Apache HTTP服务器日志文件,此后它又被error.php所包含。

漏洞公告

参考网址

来源: BID

名称: 21837

链接:http://www.securityfocus.com/bid/21837

来源: MILW0RM

名称: 3057

链接:http://www.milw0rm.com/exploits/3057

来源: VUPEN

名称: ADV-2007-0017

链接:http://www.frsirt.com/english/advisories/2007/0017

来源: XF

名称: mdforum-searchmdforum-file-include(31215)

链接:http://xforce.iss.net/xforce/xfdb/31215

来源: MILW0RM

名称: 3057

链接:http://milw0rm.com/exploits/3057

受影响实体

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享