发布日期:2007-06-24
更新日期:2007-06-26
受影响系统:
Hiki Hiki 0.8.0 - 0.8.6
不受影响系统:
Hiki Hiki 0.8.7
描述:
--------------------------------------------------------------------------------
BUGTRAQ ID: 24603
Hiki是用Ruby编写的免费wiki百科全书工具。
Hiki在处理文件的删除时存在漏洞,远程攻击者可能利用此漏洞删除服务器上的系统文件。
Hiki在创建文件时会使用session_id做为文件名以便于会话管理,并在注销过程中将该文件删除。如果用户指定了包含有路径分隔符的特制会话ID的话,就可能导致在系统上删除任意文件。
<*来源:JPCERT
链接:http://secunia.com/advisories/25764/
http://hikiwiki.org/en/advisory20070624.html
*>
建议:
--------------------------------------------------------------------------------
厂商补丁:
Hiki
----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://prdownloads.sourceforge.jp/hiki/25954/hiki-0.8.7.tar.gz
【绿盟授权51CTO.COM 独家报道,未经书面许可不得转载!】
推荐阅读
发布日期:2007-06-25 更新日期:2007-06-26受影响系统: IBM Websphere Application Server 6.1.x IBM Websphere Application Server 6.0.x 不受影响系统: IBM Websphere Application Server 6.1.0.9 IBM We>>>详细阅读
本文标题:Hiki恶意会话ID文件删除漏洞
地址:http://www.17bianji.com/anquan/buding/2729.html
1/2 1