DropAFew 特权操作输入错误漏洞

漏洞信息详情

DropAFew 特权操作输入错误漏洞

漏洞简介

DropAFew 0.2.1之前版本没有对特定的特权操作进行权限检查,这使得远程攻击者可以(1)借助editlogcal.php文件中的id参数,查看任意用户的登录的calorie信息;(2)借助links.php,添加任意链接或(3)借助newaccount2.php,创建任意用户。

漏洞公告

参考网址

来源: www.dropafew.com

链接:http://www.dropafew.com/sphpblog/comments.php?y=07&m=04&entry=entry070403-224437

来源: MISC

名称: https://www.cynops.de/advisories/CVE-2007-1363.txt

链接:https://www.cynops.de/advisories/CVE-2007-1363.txt

来源: XF

名称: dropafew-editlogcal-information-disclosure(33561)

链接:http://xforce.iss.net/xforce/xfdb/33561

来源: BID

名称: 23400

链接:http://www.securityfocus.com/bid/23400

来源: SECUNIA

名称: 24861

链接:http://secunia.com/advisories/24861

受影响实体

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享