网管联盟 | 网管论坛 | 网管u家 | 网管博客 | 网管软件 | 网管求职 | 小游戏 | 网管搜索 | 网管原创 | 网管聚合 | 网管读摘 | 网管焦点 | 世界素材 | 会员投稿 | 会员中心 
中国网管联盟
Windows Linux Cisco 网络技术 数据库 黑客攻防 DotNet Java PHP 认证 新闻资讯 服务器 存储资讯 网络设备 网管学堂 技术专题 焦点 网吧频道
 当前位置: > bitsCN.com > PHP > PHP安全其它 > PHP Advanced Transfer Manager多个漏洞  

PHP Advanced Transfer Manager多个漏洞

2006-09-24  作者:bitsCN整理  来源:中国网管联盟  点评 投稿 收藏

信息提供: 安全公告(或线索)提供热线:51cto.editor@gmail.com
漏洞类别: 输入确认漏洞
攻击类型: 远程攻击
发布日期: 2005-09-20
更新日期: 2005-09-20
受影响系统: PHP Advanced Transfer Manager 1.x
安全系统: 无
漏洞报告人: rgod
漏洞描述: Secunia Advisory: SA16867

PHP Advanced Transfer Manager复合漏洞

rgod已经报道了在PHP Advanced Transfer Manager中的一些漏洞和安全问题。恶意攻击者利用漏洞可能泄露系统信息和一些敏感信息,也可能执行交叉脚本攻击。

1.在用来显示文件之前,在"txt.php", "htm.php", "html.php"和"zip.php"中"current_dir" 和 "filename"参数的输入无效。攻击者利用漏洞通过目录障碍攻击泄露恶意文件的内容。

2.攻击者利用漏洞通过直接访问"test.php"脚本可能泄露某些PHP配置设置。

3.在反馈给用户之前,在"txt.php" 中"font", "normalfontcolor" 和"mess[31]"参数的输入无效。当用户浏览受影响的网络时,攻击者利用漏洞执行恶意HTML代码和恶意脚本代码。

网管u家u.bitscn@com



PHP Advanced Transfer Manager 1.30版本中发现漏洞和安全问题,其他版本也可能受到影响。

测试方法: 无

解决方法: 编辑代码确认输入有效,并限制访问"test.php"脚本。 

程序下载:http://phpatm.free.fr/archive/phpATM_130.zip
  网管联盟bitsCN@com


TAGs   多个   漏洞   攻击   PHP   Manager   Advanced   输入   Transfer      
 上一篇:怎样使MySQL安全以对抗解密高手   下一篇:简单PHP注入演示
PHP Advanced Transfer Manager多个漏洞 评论:
loading.. 评论加载中…
评论:请自觉遵守互联网相关政策法规,评论不得超过250字。

验证码: 注册用户
本类热门排行:
最新推荐文章:
网管论坛交流: