PHP文件上传$GLOBALS变量覆盖漏洞 CVE-2005-3390 CNNVD-200511-006 CNVD-2009-08204

7.5 AV AC AU C I A
发布: 2005-11-01
修订: 2018-10-30

PHP是广泛使用的通用目的脚本语言,特别适合于Web开发,可嵌入到HTML中。 PHP在全局变量的保护上存在漏洞,攻击者可以通过发送包含有GLOBALS名称文件上传字段的POST请求覆盖$GLOBALS数组,导致可能远程执行PHP代码。PHP 4.3.11添加了一些代码禁止在打开register_globals时覆盖$GLOBALS数组,但这种保护中存在漏洞。引入的代码仅影响GET、POST和COOKIE变量的全局化,但忽略了PHP中的rfc1867文件上传代码也注册了全局变量。

0%
当前有2条漏洞利用/PoC
当前有63条受影响产品信息