Py-Membres Secure.PHP远程未授权访问漏洞发布时间:2003-09-01 更新时间:2003-09-01 严重程度:中 威胁程度:本地拒绝服务 错误类型:输入验证错误 利用方式:服务器模式 BUGTRAQ ID:8499 受影响系统 Py-Membres Py-Membres 4.0详细描述 Py-Membres存在漏洞允许远程攻击者获得管理员权限。 根据报告,Py-Membres没有正确检查URI参数,可导致攻击者操作URI参数,以管理员用户,不需要密码访问系统。 测试代码 http://www.example.com/admin/admin.php?adminpy=1 解决方案 使用如下代码 ---------------------------------------------- if (!isset($adminpy) || $adminpy !== "$admin") ---------------------------------------------- 代替 ---------------------------------------------- if (!isset($adminpy) && $adminpy !== "$admin") ---------------------------------------------- 相关信息 Frog Man <leseulfrog@hotmail.com>. 相关主页:http://www.scripts-php.com/index.php?page=script&pyid=3 |