漏洞信息详情
Iconify SkyBlueCanvas‘index.php’格式化字符串漏洞
- CNNVD编号:CNNVD-201401-534
- 危害等级: 中危
- CVE编号:
CVE-2014-1683
- 漏洞类型:
格式化字符串
- 发布时间:
2014-01-28
- 威胁类型:
远程
- 更新时间:
2014-02-07
- 厂 商:
skybluecanvas - 漏洞来源:
Scott Parish -
漏洞简介
SkyBlueCanvas CMS是Iconify公司的一套轻量级Web内容管理系统。该系统使用XML存储数据,并提供主题、附加组件、问题报告等功能。
SkyBlueCanvas CMS 1.1 r248-03及之前的版本中的cms/data/skins/techjunkie/fragments/contacts/functions.php脚本中的‘bashMail’函数中存在安全漏洞,该漏洞源于index.php脚本中存在错误。当‘pid’参数设置为‘4’时,远程攻击者可借助(1)name、(2)email、(3)subject或(4)message参数中的shell元字符利用该漏洞执行任意命令。
参考网址
来源: XF
名称: skybluecanvas-index-command-exec(90670)
链接:http://xforce.iss.net/xforce/xfdb/90670
来源: BID
名称: 65129
链接:http://www.securityfocus.com/bid/65129
来源: EXPLOIT-DB
名称: 31183
链接:http://www.exploit-db.com/exploits/31183
来源: FULLDISC
名称: 20140123 Remote Command Injection Vulnerability in SkyBlueCanvas CMS
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END