IlohaMail 附件任意文件创建/覆盖

medium Nessus 插件 ID 14632

简介

远程 Web 服务器正在托管一个受到文件创建漏洞影响的 PHP 应用程序。

描述

目标正在运行至少一个版本为 0.7.9-RC2 或更低版本的 IlohaMail 实例。此类版本未正确检查文件附件的上传路径,如果正在使用基于文件的后端,该缺陷便可允许攻击者将文件放在目标上的 Web 用户可写入的位置。

***** Nessus 只通过查看目标上
***** 安装的 IlohaMail 的版本号,
***** 便确定目标上存在此漏洞。

解决方案

升级到 IlohaMail 版本 0.7.9 或更高版本。

另见

http://www.nessus.org/u?78be3350

插件详情

严重性: Medium

ID: 14632

文件名: ilohamail_attachment_upload.nasl

版本: 1.14

类型: remote

系列: CGI abuses

发布时间: 2004/9/2

最近更新时间: 2022/8/15

支持的传感器: Nessus

风险信息

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 4.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

漏洞信息

可利用: true

易利用性: No exploit is required

漏洞发布日期: 2003/2/6

参考资料信息

BID: 6740