WEBinsta FM login.php远程文件包含漏洞

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

WEBinsta FM是一款易用的基于Web的文件管理系统。 WEBinsta FM实现上存在输入验证漏洞,远程攻击者可能利用此漏洞服务器上执行任意命令。 在WEBinsta FM的/admin/login.php文件中: if(isset($_COOKIE['adminname']) &amp;&amp; isset($_COOKIE['adminpass'])){ $cusername = $_COOKIE['adminname']; $cpassword = $_COOKIE['adminpass']; include($absolute_path.&quot;admin/checkpass.php&quot;); } 由于没有正确地过滤absolute_path参数,远程攻击者可以通过向login.php脚本提交特制的URL请求指定远程系统的恶意文件,导致在Web服务器上执行任意命令。 WebInsta FM &lt;= 0.1.4 目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本: <a href="http://webinsta.com/cgi-bin/axs/ax.pl?http://www.webinsta.com/downloads/webinstafm.zip" target="_blank">http://webinsta.com/cgi-bin/axs/ax.pl?http://www.webinsta.com/downloads/webinstafm.zip</a>

0%
暂无可用Exp或PoC
当前有0条受影响产品信息