PHP parse_str()函数激活register_globals变量漏洞 CVE-2005-3389 CNNVD-200511-019 CNVD-2009-08204

5.0 AV AC AU C I A
发布: 2005-11-01
修订: 2018-10-30

PHP是广泛使用的通用目的脚本语言,特别适合于Web开发,可嵌入到HTML中。 PHP的parse_str()函数在处理参数时存在漏洞,攻击者可以利用这个漏洞启用register_globals,从而进一步利用其他PHP脚本中的漏洞。 如果仅以一个参数调用parse_str()的话,该函数会认为该参数是通过URL传送的请求字符串那样解析所提供的字符串,但外部攻击者可以在调用parse_str()期间发送很多请求变量来触发memory_limit请求终止。如果在调用parse_str()期间执行了请求关闭的话,则在相关webserver进程的其余生命周期期间register_globals标签会一直打开。

0%
暂无可用Exp或PoC
当前有48条受影响产品信息