OpenKM ‘servlet/admin/AuthServlet.java’跨站请求伪造漏洞

漏洞信息详情

OpenKM ‘servlet/admin/AuthServlet.java’跨站请求伪造漏洞

漏洞简介

OpenKM是西班牙OpenKM公司的一套文档管理系统。该系统提供版本控制、文件历史记录和文件共享等功能。

OpenKM 5.1.7和本5.1.8-2之前的其他版本中的servlet/admin/AuthServlet.java中存在跨站请求伪造(CSRF)漏洞。远程攻击者可利用该漏洞通过传送到admin/scripting.jsp脚本中的‘script’参数,劫持管理员执行任意代码的认证请求。

漏洞公告

目前厂商还没有提供此漏洞的相关补丁或者升级程序,建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.openkm.com/en/

参考网址

来源: OSVDB

名称: 78106

链接:http://www.osvdb.org/78106

来源: MLIST

名称: [oss-security] 20120504 Re: CVE-request: OpenKM 5.1.7 Privilege Escalation / OS Command Execution (XSRF based)

链接:http://www.openwall.com/lists/oss-security/2012/05/04/2

来源: MLIST

名称: [oss-security] 20120504 Re: CVE-request: OpenKM 5.1.7 Privilege Escalation / OS Command Execution (XSRF based)

链接:http://www.openwall.com/lists/oss-security/2012/05/04/13

来源: MLIST

名称: [oss-security] 20120427 Re: CVE-request: OpenKM 5.1.7 Privilege Escalation / OS Command Execution (XSRF based)

链接:http://www.openwall.com/lists/oss-security/2012/04/27/6

来源: MLIST

名称: [oss-security] 20120323 Re: CVE-request: OpenKM 5.1.7 Privilege Escalation / OS Command Execution (XSRF based)

链接:http://www.openwall.com/lists/oss-security/2012/03/23/8

来源: MLIST

名称: [oss-security] 20120323 CVE-request: OpenKM 5.1.7 Privilege Escalation / OS Command Execution (XSRF based)

链接:http://www.openwall.com/lists/oss-security/2012/03/23/6

来源: wiki.openkm.com

链接:http://wiki.openkm.com/index.php/Changelog

来源: SECUNIA

名称: 47420

链接:http://secunia.com/advisories/47420

来源: openkm.svn.sourceforge.net

链接:http://openkm.svn.sourceforge.net/viewvc/openkm?view=revision&revision=7406

来源: BUGTRAQ

名称: 20120103 OpenKM 5.1.7 OS Command Execution (XSRF based)

链接:http://archives.neohapsis.com/archives/bugtraq/2012-01/0008.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享