Power Up HTML 目录遍历导致文件泄漏或代码执行 CVE-2001-1138 CNNVD-200109-017

7.5 AV AC AU C I A
发布: 2001-09-07
修订: 2017-12-19

CVE(CAN) ID: CAN-2001-1138 Power Up HTML是一系列类似HTML的命令,它们可以放在web页面中扩展HTML编程的能力。 然而Power Up HTML所包含的一个CGI程序r.cgi存在一个目录遍历漏洞,它没有检查用户 输入数据中是否包含\"../\"或者shell元字符等特殊字符,就将将其交给了一个open调用。 这导致攻击者可以以web服务器运行权限查看任意文件以及执行任意命令。 有问题的部分在下列代码中: if ( open(FILE, \"$in{BFDIR}/$in{FILE}\")) { $z=<FILE>; close FILE; }

0%
当前有3条漏洞利用/PoC
当前有1条受影响产品信息