您所在的位置: 首页>>网络安全>>漏洞补丁>>

PeHePe Membership Management System两个安全漏洞

http://netsecurity.51cto.com  2006-03-02 15:58  51CTO.COM  51CTO.COM  我要评论(0)
  • 摘要:PeHePe Membership Management System被报告有两个漏洞,这些漏洞可以被人恶意操纵进行跨越网站脚本攻击以及危及易受攻击系统。
  • 标签:Cross Site Scripting

信息提供:

安全公告(或线索)提供热线:51cto.editor@gmail.com

漏洞类别:

跨站脚本漏洞

攻击类型:

远程攻击

发布日期:

2006-03-01

更新日期:

2006-03-01

受影响系统:

PeHePe Uyelik Sistemi 3.x

安全系统:

漏洞报告人:

Yunus Emre Yilmaz

漏洞描述:

Secunia Advisory: SA19055
PeHePe Membership Management System被报告有两个漏洞,这些漏洞可以被人恶意操纵进行跨越网站脚本攻击以及危及易受攻击系统。

1)返回到用户前在sol_menu.php输入"kuladi"参数不适当处理导致用户在受影响的站点使用浏览器时可被执行任意HTML和脚本代码。

例如:
http://[host]/sol_menu.php?kuladi=[code]

2)在用户设置文件前在sol_menu.php输入"uye_klasor"不适当处理。这将导致本地文件和远程资源被攻击。

例如:
http://[host]/sol_menu.php?uye_klasor=[file]&misafir[]=UYE_SEVIYE

成功的攻击需要"register_globals"可用。

该漏洞已经在版本3.0中被证实。其他版本中也受到影响。

测试方法:

解决方法:

编辑源代码确保输入被正确处理。

(责任编辑:zhaohb)


Web安全云时代
NAC安全访问控制
安全防范与策略
网络技术经典基础教程
CISSP认证成长之路
 
 验证码: (点击刷新验证码)   匿名发表
  • Visual C++ 6.0完全自学宝典

  • 作者:强锋科技,朱洪波
  • Visual C++ 6.0是微软公司为程序人员提供的Visual Studio 6.0工具套件中的重要组成部分。本书由浅入深地介绍使用Visual C++ 6.0..
Copyright©2005-2008 51CTO.COM 版权所有