xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

CGI Script Center Subscribe Me Lite帐户可删除漏洞


发布时间:2000-11-04
更新时间:2000-11-04
严重程度:
威胁程度:远程非授权文件存取
错误类型:设计错误
利用方式:服务器模式

受影响系统
CGI Script Center Subscribe Me Lite 2.01
   - Sun SunOS 4.1.4
   - Sun Solaris 8.0
   - RedHat Linux 6.2 sparc
   - RedHat Linux 6.2 i386
   - RedHat Linux 6.2 alpha
   - Microsoft Windows NT 4.0
   - Microsoft Windows NT 2000
详细描述
CGI Script Center Subscribe Me Lite是一个订阅邮件列表共享软件,
CGI Script Center Subscribe Me Lite默认建立一个addresses.txt数据库,如果存储不正确,就可能导致远程攻击者从此文件中获得信息来删除订阅数据库中订阅者。如果addresses.txt文件放置在可写读目录中,攻击者就可以使用EMAIL来获得这个文件。但现在还不清楚远程攻击者怎样探测addresses.txt目录位置。一般其会
搜寻默认安装位置。

测试代码
尚无

解决方案
防止未授权访问文件,保证文件放置在不可读写目录下。

相关信息