xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

Py-Membres Secure.PHP远程未授权访问漏洞


发布时间:2003-09-01
更新时间:2003-09-01
严重程度:
威胁程度:本地拒绝服务
错误类型:输入验证错误
利用方式:服务器模式

BUGTRAQ ID:8499

受影响系统
Py-Membres Py-Membres 4.0
Py-Membres Py-Membres 4.1
Py-Membres Py-Membres 4.2
详细描述
Py-Membres存在漏洞允许远程攻击者获得管理员权限。

根据报告,Py-Membres没有正确检查URI参数,可导致攻击者操作URI参数,以管理员用户,不需要密码访问系统。

测试代码
http://www.example.com/admin/admin.php?adminpy=1

解决方案
使用如下代码

----------------------------------------------
if (!isset($adminpy) || $adminpy !== "$admin")
----------------------------------------------

代替

----------------------------------------------
if (!isset($adminpy) && $adminpy !== "$admin")
----------------------------------------------

相关信息
Frog Man <leseulfrog@hotmail.com>.
相关主页:http://www.scripts-php.com/index.php?page=script&pyid=3