漏洞信息详情
Tru-Zone Nuke ET borrado函数输入验证漏洞
- CNNVD编号:CNNVD-200704-143
- 危害等级: 中危
- CVE编号:
CVE-2007-1925
- 漏洞类型:
输入验证
- 发布时间:
2007-04-10
- 威胁类型:
远程
- 更新时间:
2007-04-11
- 厂 商:
tru-zone - 漏洞来源:
The vendor disclos… -
漏洞简介
Tru-Zone Nuke ET fix 7之前的3.4版本的modules/Your_Account/index.php中的borrado函数没有校验账户删除请求是否来自账户自身,存在输入验证漏洞。远程认证用户可以借助一个修改过的cookie,删除任意账户。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
Tru-Zone NukeET 3.3
Tru-Zone Version 3.4 Fix 7
http://truzone.org/modules.php?name=DescNuke&d_op=getit&lid=1808
Tru-Zone NukeET 3.4
Tru-Zone Version 3.4 Fix 7
http://truzone.org/modules.php?name=DescNuke&d_op=getit&lid=1808
Tru-Zone NukeET 3.0
Tru-Zone Version 3.4 Fix 7
http://truzone.org/modules.php?name=DescNuke&d_op=getit&lid=1808
Tru-Zone NukeET 3.1
Tru-Zone Version 3.4 Fix 7
http://truzone.org/modules.php?name=DescNuke&d_op=getit&lid=1808
Tru-Zone NukeET 3.2
Tru-Zone Version 3.4 Fix 7
http://truzone.org/modules.php?name=DescNuke&d_op=getit&lid=1808
参考网址
来源: truzone.org
链接:http://truzone.org/modules.php?name=Forums&file=viewtopic&p=287012
来源: XF
名称: nukeet-youraccount-data-manipulation(33483)
链接:http://xforce.iss.net/xforce/xfdb/33483
来源: BID
名称: 23354
链接:http://www.securityfocus.com/bid/23354
来源: VUPEN
名称: ADV-2007-1285
链接:http://www.frsirt.com/english/advisories/2007/1285
来源: truzone.org
链接:http://truzone.org/modules.php?name=News&file=article&sid=1613
来源: SECUNIA
名称: 24800
链接:http://secunia.com/advisories/24800
来源: OSVDB
名称: 34665