网管联盟 | 网管论坛 | 网管u家 | 网管博客 | 网管软件 | 网管求职 | 小游戏 | 网管搜索 | 网管原创 | 网管聚合 | 网管读摘 | 网管焦点 | 世界素材 | 会员投稿 | 会员中心 
中国网管联盟
Windows Linux Cisco 网络技术 数据库 黑客攻防 DotNet Java PHP 认证 新闻资讯 服务器 存储资讯 网络设备 网管学堂 技术专题 焦点 网吧频道
 当前位置: > bitsCN.com > 网络攻防 > 安全漏洞 > mUnix > ScozBook 存在多个缺陷  

ScozBook 存在多个缺陷

2004-04-06  作者:BitsCN整理  来源:中国网管联盟  点评 投稿 收藏

涉及程序:
ScozBook BETA 1.1
 
描述:
ScozBook 存在多个缺陷
 
详细:
ScozBook是一款php和MYSQL guestbook,包含适合用户需要的自动安装,HTML过滤,swear过滤,emoticons和容易使用的管理中心。ScozBook存在多个缺陷:
1、脚本注入:
add.php 脚本不能正确的检查变量:$username,$useremail, $aim, $msn, $sitename和$siteaddy。因此,攻击者通过精心构造并使用下列格式的临时URL能在变量中注入恶意java脚本代码:
http://hostname/scozbook/add.php

2、路径揭露:
通过使用PG参数调用不存在的view.php脚本,将导致攻击者获得guestbook全部的系统路径:
http://hostname/scozbook/view.php?PG=any_bullshit
 
攻击方法:
示例代码1:
http://hostname/scozbook/add.php

示例代码2:
http://hostname/scozbook/view.php?PG=any_bullshit
 
解决方案:
目前厂商未公布该缺陷补丁,请用户及时关注厂商站点:
http://scripts.scoznet.com/
 
附加信息:


TAGs   缺陷   多个   存在   脚本   ScozBook   PG   攻击   代码   any_bullshit      
 上一篇:Unix的NetBIOS扫描   下一篇:Mutt邮件客户程序存在缓冲溢出缺陷
ScozBook 存在多个缺陷 评论:
loading.. 评论加载中…
评论:请自觉遵守互联网相关政策法规,评论不得超过250字。

验证码: 注册用户
本类热门排行:
最新推荐文章:
网管论坛交流: