Dream Catchers Book of Guests 存在任意命令可执行漏洞发布时间:2001-11-02 更新时间:2001-11-02 严重程度:高 威胁程度:普通用户访问权限 错误类型:输入验证错误 利用方式:服务器模式 受影响系统 Seth Leonard Book of Guests 1.0详细描述 Book of Guest是用于维护基于WEB的留言版本。 其中对用户提交给CGI的参数(用来通过SHELL命令发送EMAIL)没有很好的进行 合法法检查,恶意的带Meta-character字符的URL提交给CGI可以导致以WEBSERVER 命令执行任意命令。 测试代码 尚无 解决方案 尚无 相关信息 David Kumme <supdavid@bluewin.ch> Dream Catcher主页: http://dreamcatchersweb.com/scripts/ |