漏洞信息详情
QooxDoo ‘file’目录遍历漏洞
- CNNVD编号:CNNVD-201104-180
- 危害等级: 中危
- CVE编号:
CVE-2011-1715
- 漏洞类型:
路径遍历
- 发布时间:
2011-04-19
- 威胁类型:
远程
- 更新时间:
2011-04-19
- 厂 商:
qooxdoo - 漏洞来源:
-
漏洞简介
QooxDoo是一个全面和创新的AJAX应用程序框架。
在eyeOS 2.2,2.3及其他产品中使用的QooxDoo 1.3及其他版本中存在目录遍历漏洞。向framework/source/resource/qx/test/part/delay.php中输入的file参数还没有经过正确验证就被用于显示文件,远程攻击者可以借助file参数中的“..\\%2f”序列,读取任意文件。
参考网址
来源: XF
名称: eyeos-delay-file-include(66575)
链接:http://xforce.iss.net/xforce/xfdb/66575
来源: XF
名称: eyeos-jsonpprimitive-xss(66574)
链接:http://xforce.iss.net/xforce/xfdb/66574
来源: BID
名称: 47184
链接:http://www.securityfocus.com/bid/47184
来源: EXPLOIT-DB
名称: 17127
链接:http://www.exploit-db.com/exploits/17127
来源: www.autosectools.com
链接:http://www.autosectools.com/Advisories/eyeOS.2.3_Local.File.Inclusion_173.html
来源: SECUNIA
名称: 43997
链接:http://secunia.com/advisories/43997
来源: SECUNIA
名称: 43818
链接:http://secunia.com/advisories/43818
来源: OSVDB
名称: 71721
来源: OSVDB
名称: 71719
来源: blog.eyeos.org
链接:http://blog.eyeos.org/en/2011/04/07/about-some-eyeos-security-issues/