Tru-Zone Nuke ET borrado函数输入验证漏洞

漏洞信息详情

Tru-Zone Nuke ET borrado函数输入验证漏洞

漏洞简介

Tru-Zone Nuke ET fix 7之前的3.4版本的modules/Your_Account/index.php中的borrado函数没有校验账户删除请求是否来自账户自身,存在输入验证漏洞。远程认证用户可以借助一个修改过的cookie,删除任意账户。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

Tru-Zone NukeET 3.3

Tru-Zone Version 3.4 Fix 7

http://truzone.org/modules.php?name=DescNuke&d_op=getit&lid=1808

Tru-Zone NukeET 3.4

Tru-Zone Version 3.4 Fix 7

http://truzone.org/modules.php?name=DescNuke&d_op=getit&lid=1808

Tru-Zone NukeET 3.0

Tru-Zone Version 3.4 Fix 7

http://truzone.org/modules.php?name=DescNuke&d_op=getit&lid=1808

Tru-Zone NukeET 3.1

Tru-Zone Version 3.4 Fix 7

http://truzone.org/modules.php?name=DescNuke&d_op=getit&lid=1808

Tru-Zone NukeET 3.2

Tru-Zone Version 3.4 Fix 7

http://truzone.org/modules.php?name=DescNuke&d_op=getit&lid=1808

参考网址

来源: truzone.org

链接:http://truzone.org/modules.php?name=Forums&file=viewtopic&p=287012

来源: XF

名称: nukeet-youraccount-data-manipulation(33483)

链接:http://xforce.iss.net/xforce/xfdb/33483

来源: BID

名称: 23354

链接:http://www.securityfocus.com/bid/23354

来源: VUPEN

名称: ADV-2007-1285

链接:http://www.frsirt.com/english/advisories/2007/1285

来源: truzone.org

链接:http://truzone.org/modules.php?name=News&file=article&sid=1613

来源: SECUNIA

名称: 24800

链接:http://secunia.com/advisories/24800

来源: OSVDB

名称: 34665

链接:http://osvdb.org/34665

受影响实体

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享