Leif M. Wright ads.cgi远程执行任意命令漏洞 CVE-2001-0025 CNNVD-200102-023

10.0 AV AC AU C I A
发布: 2001-02-12
修订: 2017-12-19

Leif Wright开发的ads.cgi程序是一个免费的广告轮换脚本。 ads.cgi存在一个安全问题,攻击者可能利用这个漏洞在WEB服务器上执行任意命令。 由于脚本没有检查用户输入的变量内容就直接使用open()打开,如果攻击者在变量中输入\"|\"以及shell命令,就可以以HTTPD进程的运行权限执行任意命令。 有问题的代码部分如下: ----code snippet---- $filename = \"$FORM{\'\'file\'\'}\"; $datafile = \"$basedir\" . \"$filename\"; .... open (INFO, \"$datafile\");

0%
当前有1条漏洞利用/PoC
当前有1条受影响产品信息