Piwigo install.php脚本目录遍历漏洞

漏洞信息详情

Piwigo install.php脚本目录遍历漏洞

漏洞简介

Piwigo是Piwigo团队的一套基于Web的相册软件。该软件支持照片发布、管理、多种浏览方式(类别、标签、时间)等。Batch Manager component是其中的一个管理器组件。

Piwigo 2.4.7之前版本中的install.php脚本中存在目录遍历漏洞。通过dl参数中的‘..’,远程攻击者利用该漏洞读取并删除任意文件。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

http://piwigo.org/releases/2.4.7

参考网址

来源: www.htbridge.com

链接:https://www.htbridge.com/advisory/HTB23144

来源: www.zeroscience.mk

链接:http://www.zeroscience.mk/en/vulnerabilities/ZSL-2013-5127.php

来源: EXPLOIT-DB

名称: 24561

链接:http://www.exploit-db.com/exploits/24561

来源: piwigo.org

链接:http://piwigo.org/releases/2.4.7

来源: piwigo.org

链接:http://piwigo.org/forum/viewtopic.php?id=21470

来源: piwigo.org

链接:http://piwigo.org/bugs/view.php?id=0002843

来源: packetstormsecurity.com

链接:http://packetstormsecurity.com/files/120592/Piwigo-2.4.6-Cross-Site-Request-Forgery-Traversal.html

来源: BUGTRAQ

名称: 20130227 Multiple Vulnerabilities in Piwigo

链接:http://archives.neohapsis.com/archives/bugtraq/2013-02/0153.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享