Dream Catchers Post-It! CGI 远程命令可执行漏洞发布时间:2001-11-02 更新时间:2001-11-02 严重程度:高 威胁程度:普通用户访问权限 错误类型:输入验证错误 利用方式:服务器模式 受影响系统 Seth Leonard Post-It! 1.0详细描述 Post-it! CGI脚本允许远程用户发布评论和增加HTML文件。 其中对用户提交给CGI的参数(用来通过SHELL命令发送EMAIL)没有很好的进行 合法法检查,恶意的带Meta-character字符的URL提交给CGI可以导致以WEBSERVER 命令执行任意命令。 测试代码 尚无 解决方案 尚无 相关信息 David Kumme <supdavid@bluewin.ch> Dream Catcher主页: http://dreamcatchersweb.com/scripts/ |