xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

CGI Script Center Auction Weaver远程命令执行漏洞


发布时间:2000-05-08
更新时间:2000-05-08
严重程度:
威胁程度:普通用户访问权限
错误类型:输入验证错误
利用方式:服务器模式

受影响系统
CGI Script Center Auction Weaver 1.02 and previous
- Sun Solaris 8.0
- RedHat Linux 6.2 sparc
- RedHat Linux 6.2 i386
- RedHat Linux 6.2 alpha
- Microsoft Windows 98
- Microsoft Windows 95
- Microsoft Windows NT 4.0
- Microsoft Windows NT 2000
详细描述
CGI Script Center"s Auction Weaver没有验证变量"fromfile"值的合法性,
因此可以导致远程以HTTP的UID来执行任意命令。

测试代码
可以下载如下测试代码:
http://www.securityfocus.com/data/vulnerabilities/exploits/auctionweaver-exploit.pl

解决方案
最新版本的Auction Weaver没有此漏洞,大家可以到下面的地址去下载:

http://www.cgiscriptcenter.com/awl/

相关信息