Invision Power Board search.php脚本代码注入漏洞 CVE-2006-2059 CNNVD-200604-514

5.0 AV AC AU C I A
发布: 2006-04-26
修订: 2018-10-18

Invision Power Board是一款流行的PHP论坛程序。 Invision Power Board的search.php脚本处理变量时存在输入验证漏洞,远程攻击者可能利用此漏洞注入PHP代码获取执行。 在preg_replace()中使用之前Invision Power Board没有正确的过滤search.php中对lastdate参数的过滤,导致可以通过样式修改符\"e\"注入任意PHP代码。 sources/action_public/search.php 1261行漏洞代码: $this->output = preg_replace( \ \"#(value=[\\"\'\']{$this->ipsclass->input[\'\'lastdate\'\']}[\\"\'\'])#i\", \"\\1 \ selected=\'\'selected\'\'\", $this->output );

0%
当前有2条漏洞利用/PoC
当前有1条受影响产品信息