通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 新闻类 >> 最新公告 >> 漏洞公告 >> 文章正文
Seagull PHP Framework optimizer.php的泄露漏洞
责任编辑:酷酷の鱼   更新日期:2008-2-15
 

受影响系统:
Seagull PHP Framework 0.6.3

描述:
Seagull是一个PHP编译框架。

Seagull在处理用户请求时存在输入验证漏洞,远程攻击者可能利用此漏洞获取文件信息。

Seagull PHP Framework的www/optimizer.php文件中没有正确地验证对files参数的输入:

optimizer.php,61行:

        // get files and it's mod time
        if (!empty($_GET['files'])) {
            $filesString = $_GET['files'];
            $aFiles = explode(',', $_GET['files']);
            foreach ($aFiles as $fileName) {
                if (is_file($jsFile = dirname(__FILE__) . '/' . $fileName)) {
                    $this->aFiles[] = $jsFile;
                    $lastMod = max($lastMod, filemtime($jsFile));

如果远程攻击者提交了恶意请求的话,就可以执行目录遍历攻击,显示任意文件的内容。

厂商补丁:
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://seagullproject.org

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    普通文章 隐藏VPN传入的连接技巧
    普通文章 计算机安全知识连载(1)认识什么是补丁
    普通文章 Seagull PHP Framework optimizer.php的泄露漏洞
    普通文章 U盘病毒隐患重重杀毒软件如何主动防御
    普通文章 GE-Fanuc CIMPLICITY w32rtr.exe 远程堆溢出漏洞
    普通文章 BitTorrent和uTorrent Peers 窗口缓冲区溢出漏洞
    推荐文章 推荐:完整的XSS wrom安全检测实例示范
    普通文章 二男青年操纵"灰鸽子"盗款48万元被起诉
    普通文章 邮件病毒冒充好友 专家提醒用户需小心谨慎
    普通文章 德国政府密谋拦截并破解Skype通话
    热门文章
    固顶文章迎新年,献爱心。
    普通文章瑞星公司02月05日发布 每日计算机病毒及木马播报
    普通文章上网购物 “拜年”病毒须提防
    普通文章国家计算机病毒中心提醒春节要防范网游大盗等病毒
    普通文章遭Alexa“恶搞” 腾讯变成火葬网?
    普通文章“玛格尼亚”变种bde修改注册表 自动运行
    普通文章网上发布“传奇私服”广告 四川夫妇被判罚百万
    普通文章Google炮轰微软 称其收购雅虎是为垄断互联网
    普通文章OpenBSD rtlabel_id2name()本地拒绝执行服务漏洞
    普通文章Visual FoxPro的vfp6r.dll ActiveX 代码执行漏洞
    精彩专题