jenhaoliu
|
分享:
x0
|
[资讯教学] TikiWiki Unauthorized File Upload Vulnerability
漏洞名称: TikiWiki Unauthorized File Upload Vulnerability 漏洞编号: ICST-CA-2004-256 漏洞说明: TikiWiki被指出远端使用者可以不经过授权就能上传任何附档名的档案到主机上。
该漏洞能够被有心人士利用,上传含有木马的PHP档,并且让它被其他执行。用其他语言撰写的Script也可以使用类似手法让它被Web server执行,如果Web server有设定该语言的script handler。
成功的入侵会导致Web server执行来路不明的程式码。
报告指出入侵者必须要有足够的权限上传图片档至Wiki。
影响平台: TikiWiki Project TikiWiki 1.7.1 .1 TikiWiki Project TikiWiki 1.7.2 TikiWiki Project TikiWiki 1.7.3 TikiWiki Project TikiWiki 1.7.4 TikiWiki Project TikiWiki 1.7.5 TikiWiki Project TikiWiki 1.7.6 TikiWiki Project TikiWiki 1.7.7 TikiWiki Project TikiWiki 1.7.8 TikiWiki Project TikiWiki 1.8 TikiWiki Project TikiWiki 1.8.1 TikiWiki Project TikiWiki 1.8.2 TikiWiki Project TikiWiki 1.8.3 TikiWiki Project TikiWiki 1.8.4 TikiWiki Project TikiWiki 1.9 -rc3 TikiWiki Project TikiWiki 1.9 -rc2 TikiWiki Project TikiWiki 1.9 -rc1
影响状况: 使用者可以上传任何附档名的Script档,并且让Web server执行。
解决方案: 下面几个版本不受影响: TikiWiki Project TikiWiki 1.7.9 TikiWiki Project TikiWiki 1.8.5 TikiWiki Project TikiWiki 1.9 -rc3.1
参考资料: TikiWiki Unauthorized File Upload Vulnerability
|