Bharat Mediratta Gallery — бесплатный, Web-альбом, который может использоваться как дополнение для PHPNuke-портала. Из-за недостаточной проверки правильности
ввода пользователя, злоумышленник может просмотреть произвольные файлы вне корневой директории, добавляя к URL последовательность ‘ .. /
‘.

Пример:

http://www.somehost.com/modules.php?setalbumName=album01
&id=aaw&op=modload&name=gallery&file=
index&include=../../../../../../etc/hosts

Уязвимость работает в Bharat Mediratta Gallery 1.1 — 1.2.2. 

Подробнее о недостаточной проверки правильности ввода можно просмотреть здесь:
http://www.securitylab.ru/owasp/OWASP-IV-DT-1.htm
http://www.securitylab.ru/owasp/OWASP-IV-OSC-1.htm



Оставить мнение