Bitweaver是一套免费、开源的Web应用框架和内容管理系统。该系统包含文章管理、Wiki、Blog、图片管理、日历、用户管理等模块。 Bitweaver的rss/feedcreator.class.php模块的saveFeed()函数中存在多个静态代码注入漏洞。允许远程认证用户可以通过将该用户的"display name" 配置放置到PHP序列中,然后调用boards/boards_rss.php文件,注入任意PHP代码;也可能允许远程攻击者借助boards/boards_rss.php请求中的HTTP Host头注入 PHP 代码。
Bitweaver是一套免费、开源的Web应用框架和内容管理系统。该系统包含文章管理、Wiki、Blog、图片管理、日历、用户管理等模块。 Bitweaver的rss/feedcreator.class.php模块的saveFeed()函数中存在多个静态代码注入漏洞。允许远程认证用户可以通过将该用户的"display name" 配置放置到PHP序列中,然后调用boards/boards_rss.php文件,注入任意PHP代码;也可能允许远程攻击者借助boards/boards_rss.php请求中的HTTP Host头注入 PHP 代码。