|
|
EZUpload "path" Parameter Remote File Inclusion Vulnerabilities |
|
Date de Publication : 2005-08-11 © FrSIRT.COM
Titre : EZUpload "path" Parameter Remote File Inclusion Vulnerabilities
Identifiant : FrSIRT/AVIS-2005-1379 CVE ID : CVE-2005-2616
Risque : Elevé (3/4) - 
Exploitable à distance : Oui
Exploitable en local : Oui
|
|
Plusieurs vulnérabilités ont été identifiées dans EZUpload, elles pourraient être exploitées par un attaquant distant afin de compromettre un serveur web vulnérable. Le problème résulte d'erreurs multiples présentes aux niveaux des scripts "customize.php", "form.php", "index.php" et "initialize.php" qui ne filtrent pas correctement la variable "path", ce qui pourrait être exploité afin d'inclure un fichier malicieux et exécuter des commandes arbitraires avec les privilèges du serveur web.
Crédit
Vulnérabilités découvertes par Johnnie Walker
Historique
2005-08-11 : Version Initiale
Recevez les bulletins FrSIRT
Le service FrSIRT VNS permet aux professionnels de la sécurité (RSSI, DSI, administrateurs et consultants) de recevoir en temps-réel, par email, SMS et flux RSS/XML, des bulletins de vulnérabilités complets, détaillés et personnalisés.
| |
|