xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

Account Manager LITE / PRO管理密码可更改


发布时间:2000-04-09
更新时间:2000-04-09
严重程度:
威胁程度:权限提升
错误类型:访问验证错误
利用方式:服务器模式

受影响系统
CGI Script Center Account Manager PRO 1.0
- Sun SunOS 4.1.4
- Sun Solaris 8.0
- RedHat Linux 6.2 sparc
- RedHat Linux 6.2 i386
- RedHat Linux 6.2 alpha
- Microsoft Windows NT 4.0
- Microsoft Windows NT 2000
CGI Script Center Account Manager LITE 1.0
- Sun SunOS 4.1.4
- Sun Solaris 8.0
- RedHat Linux 6.2 sparc
- RedHat Linux 6.2 i386
- RedHat Linux 6.2 alpha
- Microsoft Windows NT 4.0
- Microsoft Windows NT 2000
详细描述
不需要任何权力级别,任意远程用户可以修改CGI SCRIPT CENTER的
ACCOUNT MANAGER管理密码,一个用户可以通过下面的方式来访问:

http://target/cgibin/amadmin.pl?setpasswd

这授予了用户全部的管理级别包括授权和去掉其他用户的访问权限。

测试代码
请参看下面的站点:

http://www.securityfocus.com/data/vulnerabilities/exploits/cgiamsploit.htm

解决方案
升级新的程序:

Account Manager LITE
http://www.cgiscriptcenter.com/acctlite/

Account Manager PRO
http://www.cgiscriptcenter.com/acctman/

相关信息