Программа: Gallery 2 - 2.0.2
Обнаруженные уязвимости позволяют удаленному пользователю произвести XSS
нападение и удалить произвольные файлы на системе.
1. Уязвимость существует при обработке HTTP заголовка X_FORWARDED_FOR в функции
"getRemoteHostAddress()". Удаленный пользователь может с помощью специально
сформированного запроса подменить логируемый IP адрес во время добавления
комментария в альбом или выполнить произвольный код сценария в браузере жертвы в
контексте безопасности уязвимого сайта.
2. Уязвимость существует при обработке данных сессии. Удаленный пользователь
может с помощью специально сформированных данных удалить произвольные файлы на
системе с привилегиями Web сервера.