BtiTracker ‘blocks/shoutbox_block.php’ 输入校验和权限绕过漏洞

漏洞信息详情

BtiTracker ‘blocks/shoutbox_block.php’ 输入校验和权限绕过漏洞

漏洞简介

BtiTracker 1.4.4中的blocks/shoutbox_block.php不能正确确认用户账户,远程攻击者借助修改的nick字段以任何用户身份获得shoutbox进入权。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

BtiTeam BtiTracker 1.4.1

BtiTeam btitracker_146.zip

http://downloads.sourceforge.net/btit-tracker/btitracker_146.zip?modtime=1195758492&big_mirror=0

BtiTeam BtiTracker 1.4.2

BtiTeam btitracker_146.zip

http://downloads.sourceforge.net/btit-tracker/btitracker_146.zip?modtime=1195758492&big_mirror=0

BtiTeam BtiTracker 1.4.3

BtiTeam btitracker_146.zip

http://downloads.sourceforge.net/btit-tracker/btitracker_146.zip?modtime=1195758492&big_mirror=0

BtiTeam BtiTracker 1.4.4

BtiTeam btitracker_146.zip

http://downloads.sourceforge.net/btit-tracker/btitracker_146.zip?modtime=1195758492&big_mirror=0

参考网址

来源: SECUNIA

名称: 27550

链接:http://secunia.com/advisories/27550

来源: XF

名称: btitracker-shoutbox-security-bypass(38417)

链接:http://xforce.iss.net/xforce/xfdb/38417

来源: sourceforge.net

链接:http://sourceforge.net/tracker/index.php?func=detail&aid=1764809&group_id=146822&atid=766508

来源: sourceforge.net

链接:http://sourceforge.net/project/shownotes.php?release_id=552477

来源: OSVDB

名称: 42216

链接:http://osvdb.org/42216

来源: BID

名称: 26551

链接:http://www.securityfocus.com/bid/26551

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享