xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

Marcus Xenakis directory.php shell命令可执行漏洞


发布时间:2002-03-16
更新时间:2002-03-16
严重程度:
威胁程度:普通用户访问权限
错误类型:输入验证错误
利用方式:服务器模式

BUGTRAQ ID:4278

受影响系统
Marcus S. Xenakis directory.php 0.0
详细描述
Marcus Xenakis directory.php脚本提供基于WEB的目录列表功能,类似UNIX系统下的'ls'命令。

其中没有很好的过滤用户输入,提交包含元字符的;或者|可导致任意命令可执行。

测试代码
http://www.vulnerableserver.com/directory.php?dir=%3Bmore%20/etc/passwd

会泄露passwd文件内容。

解决方案
尚无

相关信息
Florian Hobelsberger / BlueScreen <genius28@gmx.de>.
参考:http://online.securityfocus.com/archive/1/261512