Open Journal Systems 不完全黑名单漏洞

漏洞信息详情

Open Journal Systems 不完全黑名单漏洞

漏洞简介

Open Journal Systems 2.3.7之前版本中存在不完全黑名单漏洞。远程认证用户可利用该漏洞以Author Role权限通过上传不包含‘.php’的可执行扩展文件,执行任意代码;通过直接请求到相关文章目录下的submission/original/中的文件,如使用‘.pHp’、‘.asp’和其他扩展名访问它。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

http://pkp.sfu.ca/support/forum/viewtopic.php?f=2&t=8431

参考网址

来源: www.htbridge.com

链接:https://www.htbridge.com/advisory/HTB23079

来源: pkp.sfu.ca

链接:http://pkp.sfu.ca/support/forum/viewtopic.php?f=2&t=8431

来源: pkp.sfu.ca

链接:http://pkp.sfu.ca/ojs/RELEASE-2.3.7

来源:SECUNIA

名称:48514

链接:http://secunia.com/advisories/48514

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享