Piwigo LocalFiles Editor插件跨站请求伪造漏洞

漏洞信息详情

Piwigo LocalFiles Editor插件跨站请求伪造漏洞

漏洞简介

Piwigo是Piwigo团队的一套基于Web的相册软件。该软件支持照片发布、管理、多种浏览方式(类别、标签、时间)等。Batch Manager component是其中的一个管理器组件。

Piwigo 2.4.7之前版本中的LocalFiles Editor插件中存在跨站请求伪造漏洞。通过未明向量,远程攻击者利用该漏洞劫持管理员创建任意PHP文件请求的身份验证。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

http://piwigo.org/forum/viewtopic.php?id=21470

参考网址

来源: www.htbridge.com

链接:https://www.htbridge.com/advisory/HTB23144

来源: OSVDB

名称: 90504

链接:http://www.osvdb.org/90504

来源: EXPLOIT-DB

名称: 24561

链接:http://www.exploit-db.com/exploits/24561

来源: SECUNIA

名称: 52228

链接:http://secunia.com/advisories/52228

来源: piwigo.org

链接:http://piwigo.org/releases/2.4.7

来源: piwigo.org

链接:http://piwigo.org/forum/viewtopic.php?id=21470

来源: piwigo.org

链接:http://piwigo.org/bugs/view.php?id=0002844

来源: packetstormsecurity.com

链接:http://packetstormsecurity.com/files/120592/Piwigo-2.4.6-Cross-Site-Request-Forgery-Traversal.html

来源: BUGTRAQ

名称: 20130227 Multiple Vulnerabilities in Piwigo

链接:http://archives.neohapsis.com/archives/bugtraq/2013-02/0153.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享