Dotclear 不完整黑名单漏洞

漏洞信息详情

Dotclear 不完整黑名单漏洞

漏洞简介

Dotclear是软件开发者Olivier Meunier所研发的一套免费的基于PHP和MySQL的博客(Blog)发布软件。

Dotclear 2.6.2及之前版本的Media Manager中的‘filemanager::isFileExclude’方法存在不完整黑名单漏洞。远程攻击者可通过上传包含.php5或者.phtml的扩展名的文件利用该漏洞执行任意PHP代码。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

http://dotclear.org/blog/post/2014/05/16/Dotclear-2.6.3

参考网址

来源:FULLDISC

名称:20140522 Re: [KIS-2014-06] Dotclear

链接:http://seclists.org/fulldisclosure/2014/May/116

来源:karmainsecurity.com

链接:http://karmainsecurity.com/KIS-2014-06

来源:dotclear.org

链接:http://dotclear.org/blog/post/2014/05/16/Dotclear-2.6.3

来源:FULLDISC

名称:20140521 [KIS-2014-06] Dotclear

链接:http://seclists.org/fulldisclosure/2014/May/108

来源:FULLDISC

名称:20140523 Re: [KIS-2014-06] Dotclear

链接:http://seclists.org/fulldisclosure/2014/May/122

来源:SECUNIA

名称:58675

链接:http://secunia.com/advisories/58675

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享