CakePHP是美国Cake软件基金会的一个基于MVC架构的、开源的Web开发框架。该框架具有灵活的视图缓存、自动生成CRUD代码等功能。 CakePHP 1.3.x至1.3.5版本以及1.2.8版本中的libs/controller/components/security.php文件中的_validatePost函数中存在输入验证漏洞。远程攻击者可以借助由未序列化函数处理的特制数据[_Token][fields]值,修改内部Cake缓冲,并执行任意代码。该漏洞可以通过修改file_map缓冲去执行任意本地文件的方式得到证明。
CakePHP是美国Cake软件基金会的一个基于MVC架构的、开源的Web开发框架。该框架具有灵活的视图缓存、自动生成CRUD代码等功能。 CakePHP 1.3.x至1.3.5版本以及1.2.8版本中的libs/controller/components/security.php文件中的_validatePost函数中存在输入验证漏洞。远程攻击者可以借助由未序列化函数处理的特制数据[_Token][fields]值,修改内部Cake缓冲,并执行任意代码。该漏洞可以通过修改file_map缓冲去执行任意本地文件的方式得到证明。